Исследователи выяснили, что встроенные механизмы файловых уведомлений можно использовать для слежки за пользователем — без чтения файлов и без повышенных прав.
Исследователи из Грацского технического университета установили, что механизмы уведомлений о файловых событиях в Windows, Linux, Android и macOS позволяют следить за активностью пользователей, не имея доступа к содержимому файлов. Об этом сообщает SecurityWeek.
Подобные механизмы есть в каждой популярной операционной системе: приложения подписываются на уведомления об изменениях файловой системы, чтобы обновлять кэш или синхронизировать данные. Для атаки не нужны повышенные привилегии — достаточно запустить код локально на Linux или Windows либо установить обычное приложение на Android. Содержимое файлов при этом остается нетронутым: утекают лишь имена и временные метки событий.
На Linux исследователям удалось распознавать нажатия клавиш с точностью от 93,1 до 100%, анализируя тайминг событий файловой системы. По тому, как Firefox загружает шрифты, можно с точностью 87,9% определить, какой из ста популярных сайтов открыт у пользователя. Атака использует встроенный механизм файловых уведомлений Linux; уязвимость получила номер CVE-2025-68788.
В Windows непривилегированный пользователь, отслеживающий корень системного диска, получает полные пути к файлам из каталогов всех остальных пользователей системы. Наблюдение за папкой профиля Firefox позволило определить посещенный сайт с точностью 97,8% среди тысячи популярных ресурсов. Для Microsoft Edge точность оказалась заметно ниже — 48,5%.
Источник: hi-tech.mail.ru