Группа специалистов по кибербезопасности из Технологического университета Граца (Австрия) опубликовала результаты анализа подсистем уведомлений об изменении файлов в операционных системах Windows, Linux, macOS и Android. В работе описан метод косвенного мониторинга действий пользователя через штатные механизмы inotify, FileObserver и ReadDirectoryChangesW. Исследование не связано с эксплуатацией программной ошибки, а использует легитимную функцию ядра, доступную непривилегированным процессам.
Техническая суть атаки базируется на корреляции временных меток и паттернов файловых операций. Когда пользователь запускает приложение, открывает документ или просматривает веб-страницу, операционная система генерирует каскад событий чтения, записи и изменения метаданных во временных каталогах, кэше браузера, файлах конфигурации и базах данных состояния. Подсистемы inotify в Linux, FileObserver в Android и ReadDirectoryChangesW в Windows позволяют любому локальному процессу подписаться на уведомления о таких событиях для произвольных директорий без запроса повышенных привилегий. Злоумышленное приложение может отслеживать последовательности обращений к файлам, измерять интервалы между ними и сопоставлять эти сигнатуры с заранее составленными шаблонами поведения.
Исследователи продемонстрировали возможность определения факта посещения конкретных веб-сайтов через анализ активности в директориях кэша браузера. По временным интервалам между созданием и удалением временных файлов можно с высокой точностью идентифицировать загруженные страницы, поскольку каждая из них оставляет уникальный след в виде набора ресурсов и характерной продолжительности сетевых операций. Дополнительно метод позволяет фиксировать моменты запуска приложений, отправки сообщений в мессенджерах и совершения звонков через отслеживание изменений в базах данных соответствующих программ.
На платформе Android вектор атаки реализуется через вредоносное приложение, запрашивающее разрешение на доступ к файловой системе, которое пользователи часто предоставляют без проверки. В Linux и macOS злоумышленнику требуется локальный доступ, что ограничивает сценарии эксплуатации, но делает метод актуальным для инсайдерских угроз и многоэтапных атак после первоначального проникновения. В Windows механизм ReadDirectoryChangesW также доступен процессам с минимальными правами.
Авторы работы протестировали метод на ядрах Linux версий 5.x и 6.x, macOS Ventura и Sonoma, Windows 10 и 11, а также Android 12 и 13. Во всех случаях наблюдалась стабильная корреляция между действиями пользователя и паттернами файловых событий. Точность идентификации веб-сайтов по сигнатурам кэша браузера Chrome составила более 90 процентов в лабораторных условиях.
Проблема затрагивает архитектурный компромисс между производительностью и приватностью. Подсистемы уведомлений о файловых изменениях были спроектированы для оптимизации работы файловых менеджеров, систем индексации и резервного копирования. Ограничение их функциональности потребовало бы пересмотра API ядра и могло бы нарушить работу легитимного программного обеспечения. В отличие от аппаратных уязвимостей класса Spectre или Meltdown, данная техника не требует сложной микроархитектурной атаки и эксплуатирует документированные системные вызовы.
На момент публикации ни один из производителей операционных систем не выпустил исправлений, закрывающих вектор полностью. Частичные меры противодействия включают ужесточение политик доступа к чувствительным директориям, изоляцию кэша браузера в контейнерах и мониторинг подозрительной активности через системы обнаружения вторжений. Пользователям рекомендуется ограничивать список приложений с доступом к файловой системе и регулярно проверять разрешения на мобильных устройствах. Исследование демонстрирует, что даже штатные механизмы операционных систем могут быть перепрофилированы для скрытого сбора данных о поведении пользователя без нарушения формальных политик безопасности.
1 день назад 27 сентября 2026 в 17:46 11619
