Новости безопасности и искусственного интеллекта

Исследование: уведомления об изменении файлов как канал слежки · Автор FireAI Security & Research Team · Опубликовано

Ваш компьютер сообщает приложениям об изменении файлов. Исследователи превратили это в способ следить за другими пользователями

Исследователи из Граца показали: уведомления об изменении файлов в Linux, Windows, Android и macOS выдают ритм набора, посещённые сайты и работу приложений. У macOS утечек меньше всего.

Illustration: a document with a red notification bell badge, next to the words “Your files are telling on you.”

Любая современная операционная система позволяет приложению попросить уведомлять его, когда файл создан, изменён или удалён. На этом держатся текстовые редакторы, файловые менеджеры, клиенты синхронизации и антивирусы, и для этого не нужны особые привилегии — только право чтения папки, за которой ведётся наблюдение. Исследователи Грацского технического университета в Австрии показали, что эту обычную функцию в Linux, Android, Windows и macOS можно использовать для слежки за другими людьми в той же системе, сообщил SecurityWeek.

Никакого содержимого файлов, но много поведения

Эти атаки никогда не читают содержимое файла. Они собирают имена файлов и время событий, и исследователи показали, что этого достаточно, чтобы восстановить, что делает пользователь, приложение или система. Большинство атак предполагают, что злоумышленник уже может запускать код на компьютере под отдельной учётной записью; на Android это было бы приложение, которое не запрашивает вообще никаких разрешений.

  • В Linux наблюдение за папкой с файлами устройств, представляющими ввод с клавиатуры, показывало, когда была нажата клавиша, хотя и не какая именно. То, что тайминг нажатий помогает угадать набираемый текст, известно уже более двадцати лет. Ввод, который ничего не показывает на экране, например скрытый пароль sudo, перехвачен не был.
  • Также в Linux системных шрифтов, которые Firefox загружает для страницы, хватало, чтобы определить, какой из 100 самых популярных сайтов открыт, а команда продемонстрировала поддельный запрос пароля в KDE Plasma 6 (Wayland), нарисованный поверх настоящего в нужный момент.
  • На телефонах Android (Google Pixel и модели Samsung Galaxy) приложение без каких-либо разрешений могло наблюдать за папкой приватного хранилища другого приложения. В случае WhatsApp это выдавало, когда фото, видео и документы отправлялись, принимались или удалялись, вместе с именами файлов.
  • В Windows наблюдение за корнем системного диска сообщало полный путь каждого изменённого файла на компьютере, в том числе внутри домашних папок других пользователей. Поскольку Firefox хранит данные в папках, названных по сайтам, за просмотром сайтов другим пользователем можно было следить в реальном времени.

А Mac?

Согласно исследованию, macOS допускает меньше всего утечек, потому что там можно наблюдать только за файлами, доступными для чтения всем. Тем не менее исследователи всё равно могли отслеживать запуск приложений, взаимодействие с ними и изменения настроек.

Исправления и ответы

Ядро Linux частично укрепили: файлы устройств больше не генерируют события доступа и изменения, что, по словам исследователей, закрывает самые серьёзные проблемы (CVE-2025-68788). Исправлений для Android или macOS они не приводят. Microsoft заявила исследователям, что поведение Windows задумано так; её представитель сказал, что техника «требует, чтобы злоумышленник уже мог локально запускать код на устройстве под отдельной учётной записью, и не даёт доступа к содержимому файлов». Apple и Google не ответили SecurityWeek. Исследователи говорят, что им неизвестно о реальном использовании этого метода, а код, подтверждающий концепцию, опубликован на GitHub.

Что это значит для вас

Два урока применимы к любому Mac. Во-первых, важно исходное условие: почти каждый сценарий начинается с того, что чужой код уже работает на вашем компьютере. Самая сильная защита по-прежнему скучная: устанавливайте только программы, которым доверяете, обновляйте macOS и давайте каждому, кто пользуется Mac, отдельную учётную запись.

Во-вторых, слежка — это только половина дела. Собранная на вашем Mac информация полезна кому-то другому, только когда она его покидает. Именно эту часть может видеть файрвол. FireAI спрашивает, когда любое приложение впервые пытается выйти в интернет, и запоминает ваш ответ, показывает каждое направление на карте мира и позволяет полностью заблокировать приложение. Маленькая утилита, установленная на прошлой неделе, которая вдруг хочет связаться с сервером за границей, — именно такое подключение он и покажет вам.

Скачайте FireAI и попробуйте бесплатно 17 дней. FireAI создан HisnLabs.

Источники