Десятилетиями скрывавшиеся уязвимости безопасности файлов обнаружены в Android, Linux, macOS и Windows

безопасность уязвимости Android Linux Macos Windows theregister.com

Исследователи безопасности обнаружили уязвимости в системах уведомлений об изменении файлов на Android, Linux, macOS и Windows. Microsoft считает утечку данных побочным каналом «по дизайну». Узнайте, как защитить свои данные.

Специалисты по безопасности из Технического университета Граца (Австрия) обнаружили уязвимости в системах уведомлений об изменении файлов на Android, Linux, macOS и Windows, которые могут раскрывать конфиденциальную системную информацию.

«Мы обнаружили многолетние ошибки в этих операционных системах, все они связаны с подсистемами уведомлений об изменении файлов, которые есть в каждой современной ОС для информирования приложений об изменениях в файлах», — сообщил Судхиндра Рагхав Нила, аспирант ТУ Граца, в электронном письме изданию The Register.

К затронутым системам относятся inotify в Linux с 2005 года, FileObserver в Android с 2008 года, ReadDirectoryChangesW в Windows с 2000 года и FSEvents в macOS с 2007 года.

Эти подсистемы уведомляют операционную систему об открытии, изменении, записи или удалении файла. Они не раскрывают содержимое файлов. Однако информация о событиях с файлами действует как побочный канал, позволяющий злоумышленнику делать выводы о действиях других пользователей компьютера.

Используя данные о файловых событиях, злоумышленник может проводить атаки на основе времени между нажатиями клавиш, раскрывающие вводимые пользователем данные (не только локально, но и удаленно через SSH), атаки на фингерпринтинг веб-сайтов, раскрывающие посещенные сайты, и атаки на подмену пользовательского интерфейса, позволяющие красть учетные данные.

Нила и его коллеги, Сюфан Чжао, Жанетта Анжелика Вульч, Ханнес Вайсштайнер, Флориан Драшбахер, Стефан Гаст и Даниэль Грусс, описывают свои выводы в статье под названием «File Notification Attacks: Templating and Exploiting Side-Channel Leakage from the File-Notification Systems on Linux, Windows, and macOS».

В статье, кратко изложенной на inoti.fyi, говорится, что основная проблема заключается в том, что непривилегированные пользователи могут получить доступ к подсистеме уведомлений об изменении файлов, а в Linux и Windows информация о файлах доступна даже без прав на чтение.

Сценарии атак в основном включают локального злоумышленника, имеющего доступ к учетной записи с файлами, которые могут быть прочитаны несколькими пользователями. Однако исследователи отмечают, что список глобально доступных для чтения файлов обширен.

Нила сказал: «В Linux отслеживание доступного для чтения каталога раскрывает события для файлов внутри него, которые вы даже не можете прочитать: отслеживание /dev/input выдает уведомление о каждом нажатии клавиши, которое мы превращаем в локальную атаку на основе времени между нажатиями клавиш с точностью 93,1–100 % для семи пользователей и удаленную (SSH) атаку со 100 % точностью».

Он добавил, что группа также провела атаку на подмену запроса аутентификации на KDE Plasma 6 под управлением Wayland и фингерпринтинг веб-сайтов из топ-100 сайтов с точностью 87,9 %.

Уязвимость в Linux (CVE-2025-68788) была частично устранена в декабре 2025 года в ядрах 5.10.248, 5.15.198, 6.1.160, 6.6.120, 6.12.64 и 6.18.3. Патч предотвращает генерацию событий «доступ» и «изменение» для специальных файлов в /dev/.

«В Android FileObserver обходит уровень FUSE, предназначенный для изоляции хранилища каждого приложения, поэтому приложение без разрешений может отслеживать (например) приватный каталог *WhatsApp и видеть по имени файла и временной метке, когда именно фотографии, видео и документы отправляются, получаются или удаляются», — сказал Нила.

Хотя исследователи утверждают, что они ответственно сообщили о своих выводах командам безопасности Linux, Android, Windows и macOS в период с августа по октябрь 2025 года, для устройств Android никаких мер по смягчению последствий, похоже, не предпринято.

macOS от Apple предоставила наименьшее количество информации, поскольку не было найдено способов обхода для чтения приватных каталогов. Однако FSEvents по-прежнему позволял отслеживать различные изменения файлов, отображаемые в файлах .plist. К ним относятся изменения аудиовхода и -выхода, изменения настроек питания, обновления устройств Bluetooth и принтеров, изменения DNS, инициированные сетевым кабелем, и события монтирования/размонтирования томов. Также можно отслеживать установку и удаление приложений.

«В Windows отслеживание корневого каталога C:\ сообщает полный путь к каждому файлу, к которому осуществляется доступ в любой точке системы, у всех пользователей, независимо от разрешений, чего достаточно для отслеживания того, какие веб-сайты в Firefox посещает другой пользователь, в режиме реального времени с точностью 97,8 %», — сказал Нила.

«Microsoft сообщила нам, что это “по дизайну” и что это недокументированная функция. Этот ответ был номинирован на самую нелепую реакцию поставщика на Pwnie Awards 2026».

Авторы утверждают, что атаки на основе уведомлений об изменении файлов затрагивают все основные операционные системы и что необходимы дополнительные меры по их смягчению. Они отмечают, что, несмотря на уже реализованную защиту файлов устройств, проверки возможностей должны быть распространены на мониторинг собственных файлов и любых доступных для чтения файлов.

«В Windows мы предлагаем запретить мониторинг всего диска», — заявляют они в своей статье. «В Windows и macOS ядро ​​могло бы ввести систему разрешений (для контекста, контроля доступа, владения файлами и каталогами, минифильтров)».

Статья исследователей будет представлена на конференции ACM CCS 2026 в ноябре этого года в Гааге, Нидерланды. ®

*Facebook, *Instagram и *WhatsApp принадлежат компании *Meta Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: