Кожна сучасна операційна система дає змогу застосунку попросити сповіщати його, коли файл створено, змінено чи видалено. На цьому тримаються текстові редактори, файлові менеджери, клієнти синхронізації та антивіруси, і для цього не потрібні особливі привілеї — лише доступ на читання до теки, за якою стежать. Дослідники з Технологічного університету Граца в Австрії показали, що цю звичайну функцію в Linux, Android, Windows і macOS можна використати для стеження за іншими людьми в тій самій системі, повідомив SecurityWeek.
Жодного вмісту файлів, але багато поведінки
Ці атаки ніколи не читають, що всередині файлу. Вони збирають назви файлів і час подій, і дослідники показали, що цього достатньо, щоб відтворити, що робить користувач, застосунок чи система. Більшість атак передбачає, що зловмисник уже може виконувати код на комп’ютері під окремим обліковим записом; на Android це був би застосунок, який не просить жодних дозволів.
- У Linux стеження за текою з файлами пристроїв, що представляють введення з клавіатури, показувало, коли було натиснуто клавішу, хоча й не яку саме. Уже понад двадцять років відомо, що час натискань допомагає вгадати, що людина набирає. Введення, яке нічого не показує на екрані, як-от прихований пароль sudo, перехопити не вдалося.
- Також у Linux системних шрифтів, які Firefox завантажує для сторінки, було достатньо, щоб визначити, який зі 100 найпопулярніших сайтів відкрито, а команда продемонструвала фальшивий запит пароля в KDE Plasma 6 (Wayland), намальований поверх справжнього в потрібну мить.
- На телефонах Android (Google Pixel і моделях Samsung Galaxy) застосунок без жодних дозволів міг стежити за приватною текою сховища іншого застосунку. У випадку WhatsApp це розкривало, коли фото, відео й документи надсилали, отримували чи видаляли, разом із назвами файлів.
- У Windows моніторинг кореня системного диска повідомляв повний шлях кожного зміненого файлу на комп’ютері, зокрема в домашніх теках інших користувачів. Оскільки Firefox зберігає дані в теках, названих за сайтами, перегляд сторінок іншим користувачем можна було відстежувати в реальному часі.
А Mac?
За даними дослідження, macOS витікає найменше, бо там можна стежити лише за файлами, доступними на читання всім. Попри це, дослідники все одно змогли відстежувати запуски застосунків, взаємодію із застосунками та зміни налаштувань.
Виправлення й відповіді
Ядро Linux частково посилили, тож файли пристроїв більше не генерують події доступу та змін, що, за словами дослідників, усуває найсерйозніші проблеми (CVE-2025-68788). Виправлень для Android чи macOS вони не наводять. Microsoft заявила дослідникам, що поведінка Windows передбачена задумом; її речник сказав, що ця техніка «вимагає, щоб зловмисник уже мав змогу локально виконувати код на пристрої під окремим обліковим записом, і не дає доступу до вмісту файлів». Apple і Google не відповіли SecurityWeek. Дослідникам не відомо, щоб хтось використовував це в реальних атаках, а код для перевірки концепції опубліковано на GitHub.
Що це означає для вас
Два уроки стосуються будь-якого Mac. По-перше, передумова важлива: майже кожен сценарій починається з того, що чужий код уже працює на вашому комп’ютері. Найсильніший захист — досі нудний: установлюйте лише програми, яким довіряєте, оновлюйте macOS і дайте кожній людині, що користується Mac, власний обліковий запис.
По-друге, стеження — лише половина справи. Інформація, зібрана на вашому Mac, стає корисною для когось іншого лише тоді, коли залишає його. Саме цю частину бачить фаєрвол. FireAI питає, коли будь-який застосунок уперше намагається вийти в інтернет, і запам’ятовує вашу відповідь, показує кожне місце призначення на карті світу й дає змогу повністю заблокувати застосунок. Невелика утиліта, встановлена минулого тижня, якій раптом закортіло поспілкуватися із сервером за кордоном, — саме таке з’єднання він вам покаже.
Завантажте FireAI і спробуйте безкоштовно 17 днів. FireAI створює HisnLabs.