Авторы File Notification Attacks, исследования об утечках через файловые уведомления, сообщили о сходных проблемах в Linux, Android, Windows и macOS. По их данным, атакующий с разрешением только на чтение файла или каталога может наблюдать уведомления и восстанавливать поведение пользователя.

Системы файловых уведомлений, интерфейсы, которые сообщают приложениям об изменениях файлов, выдают события об открытии, записи, удалении и других изменениях. В Linux наблюдение за доступным для чтения каталогом сообщает о событиях с файлами внутри него, даже если атакующий не может читать сам файл.

В Android класс FileObserver позволяет непривилегированному приложению наблюдать за приватной папкой другого приложения и видеть время получения или удаления файлов WhatsApp. В Windows наблюдение за корневым каталогом C:\ сообщает полные пути всех файлов, с которыми в системе происходят действия, независимо от разрешений и пользователей.

Авторы пишут, что в Firefox могут надёжно отслеживать посещения сайтов из топ-1000 с F1-мерой 97,8 %. Проблему в Linux частично смягчили в декабре 2025 года, но авторы считают, что она устранена не полностью.

Проверка утверждений:

  • Авторы исследования File Notification Attacks сообщили о сходных проблемах в Linux, Android, Windows и macOS. (подтверждено самой публикацией: доказательство; «We find generic issues similar on each of Linux, Android, Windows, and macOS.»)
  • По данным авторов, атакующий с разрешением только на чтение файла или каталога может наблюдать уведомления и восстанавливать поведение пользователя. (подтверждено самой публикацией: доказательство; «With only read permission on a file or directory, an attacker can watch these notifications and reconstruct user behavior.»)
  • В Linux наблюдение за доступным для чтения каталогом сообщает о событиях с файлами внутри него, даже если атакующий не может читать сам файл. (подтверждено самой публикацией: доказательство; «On Linux, watching a readable directory reports every event on a file inside it, even one the attacker cannot read directly.»)
  • В Android класс FileObserver позволяет непривилегированному приложению наблюдать за приватной папкой другого приложения и видеть время получения или удаления файлов WhatsApp. (подтверждено самой публикацией: доказательство; «On Android, FileObserver bypasses the FUSE layer’s per-app storage view, letting an unprivileged app watch another app’s private folder. We show this against WhatsApp, revealing exactly when photos, videos, and files arrive or get deleted.»)
  • В Windows наблюдение за корневым каталогом C:\ сообщает полные пути всех файлов, с которыми в системе происходят действия, независимо от разрешений и пользователей. (подтверждено самой публикацией: доказательство; «On Windows, watching the root directory ( C:\ ) reports the full path of every file touched anywhere on the system, regardless of permissions, even across users 🙂.»)
  • Авторы пишут, что в Firefox могут надёжно отслеживать посещения сайтов из топ-1000 с F1-мерой 97,8 %. (подтверждено самой публикацией: доказательство; «On Firefox, an attacker can reliably monitor top-1000 websites with an F1 score of 97.8%.»)
  • Проблему в Linux частично смягчили в декабре 2025 года, но авторы считают, что она устранена не полностью. (подтверждено самой публикацией: доказательство; «In December 2025, the Linux issue was partially mitigated to not generate ‘access’ / ‘modify’ events on special files, essentially character files, which the files in /dev/ basically are. While it’s not fully mitigated, the most severe issues are mitigated.»)

Первоисточники:

оценка 69,0 из 100 · тип: исследование