Säkerhet & AI-nyheter

Forskning: aviseringar om filändringar som spionkanal · Av FireAI Security & Research Team · Publicerad

Din dator talar om för appar när filer ändras. Forskare gjorde det till ett sätt att övervaka andra användare

Forskare i Graz visar att aviseringar om filändringar i Linux, Windows, Android och macOS kan avslöja skrivrytm, besökta sajter och appaktivitet. macOS läcker minst.

Illustration: a document with a red notification bell badge, next to the words “Your files are telling on you.”

Varje modernt operativsystem låter en app be om att få veta när en fil skapas, ändras eller raderas. Textredigerare, filhanterare, synkklienter och antivirusprodukter förlitar sig på det, och det kräver inga särskilda behörigheter, bara läsrätt till mappen som bevakas. Forskare vid Graz tekniska universitet i Österrike har nu visat att den här vardagliga funktionen, i Linux, Android, Windows och macOS, kan användas för att övervaka andra personer på samma system, rapporterade SecurityWeek.

Inget filinnehåll, men mycket beteende

Attackerna läser aldrig vad som finns i en fil. Det de samlar in är filnamn och tidpunkten för händelser, och forskarna visade att det räcker för att rekonstruera vad en användare, en app eller systemet gör. De flesta attackerna förutsätter att angriparen redan kan köra kod på datorn under ett separat konto; på Android skulle det vara en app som inte ber om några behörigheter alls.

  • I Linux avslöjade bevakning av mappen kring de enhetsfiler som representerar tangentbordsinmatning när en tangent trycktes ned, men inte vilken. Det har i över två decennier varit känt att tidpunkterna för tangenttryckningar hjälper till att sluta sig till vad någon skriver. Inmatning som inte visas på skärmen, som ett dolt sudo-lösenord, fångades inte.
  • Även i Linux räckte de systemtypsnitt som Firefox laddar för en sida för att identifiera vilken av de 100 största sajterna som besöktes, och teamet demonstrerade en falsk lösenordsruta i KDE Plasma 6 (Wayland), ritad ovanpå den riktiga i rätt ögonblick.
  • På Android-telefoner (en Google Pixel och Samsung Galaxy-modeller) kunde en app utan behörigheter bevaka en annan apps privata lagringsmapp. Mot WhatsApp avslöjade det när foton, videor och dokument skickades, togs emot eller raderades, tillsammans med deras filnamn.
  • I Windows rapporterade bevakning av systemenhetens rot den fullständiga sökvägen till varje ändrad fil på datorn, även inuti andra användares hemmappar. Eftersom Firefox lagrar data i mappar som är uppkallade efter webbplatser kunde en annan användares surfande följas i realtid.

Och Mac?

macOS läcker minst enligt forskningen, eftersom bara filer som alla kan läsa går att bevaka där. Ändå kunde forskarna fortfarande spåra programstarter, interaktioner med appar och ändringar av inställningar.

Uppdateringar och reaktioner

Linuxkärnan har delvis härdats så att enhetsfiler inte längre genererar åtkomst- och ändringshändelser, vilket enligt forskarna åtgärdar de allvarligaste problemen (CVE-2025-68788). De listar inga åtgärder för Android eller macOS. Microsoft sa till forskarna att beteendet i Windows är avsiktligt; företagets talesperson sa att tekniken ”kräver att en angripare redan kan köra kod lokalt på en enhet under ett separat användarkonto och ger inte åtkomst till filinnehåll.” Apple och Google hade inte svarat SecurityWeek. Forskarna säger att de inte känner till att någon använder detta i praktiken, och konceptkod har publicerats på GitHub.

Vad det här betyder för dig

Två lärdomar gäller för varje Mac. För det första spelar förutsättningen roll: nästan varje scenario börjar med att någon annans kod redan körs på din dator. Det starkaste skyddet är fortfarande det tråkiga: installera bara programvara du litar på, håll macOS uppdaterat och ge varje person som använder datorn ett eget konto.

För det andra är spionerandet bara halva jobbet. Information som samlats in på din Mac är bara till nytta för någon annan när den lämnar datorn. Det är den delen en brandvägg kan se. FireAI frågar första gången en app försöker nå internet och minns ditt svar, visar varje mål på världskartan och låter dig blockera en app helt. Ett litet verktyg du installerade förra veckan som plötsligt vill prata med en server utomlands är precis den sortens anslutning den lägger fram för dig.

Ladda ner FireAI och prova gratis i 17 dagar. FireAI är gjort av HisnLabs.

Källor