Geri qayıt
Fayl bildiriş sistemləri Linux, Android, Windows və macOS-da istifadəçi davranışını sızdırır
SiTech AI Team2 წთ. საკითხავი

Fayl bildiriş sistemləri Linux, Android, Windows və macOS-da istifadəçi davranışını sızdırır

Qraz Texnologiya Universitetinin tədqiqatçıları Linux, Android, Windows və macOS-un fayl bildiriş alt sistemlərinin yan kanal kimi işlədiyini göstərib: yalnız oxuma icazəsi ilə digər istifadəçinin davranışını bərpa etmək mümkündür.

Avstriyadakı Qraz Texnologiya Universitetinin tədqiqatçıları Linux, Android, Windows və macOS-un fayl bildiriş alt sistemlərinin yan kanal kimi işlədiyini göstərib: yalnız oxuma icazəsi olan proqram digər istifadəçinin fəaliyyətini bərpa edə bilir. Məqalə ACM CCS 2026-ya qəbul edilib.

Bildirişlər yan kanal kimi

Bu sistemlər proqramlara faylın nə vaxt açıldığını, bağlandığını, dəyişdirildiyini və ya silindiyini bildirir: Linux-da inotify, Android-də FileObserver, Windows-da ReadDirectoryChangesW, macOS-da File System Events. Fayl məzmunu naməlum qalır, lakin hadisə axını istifadəçi, tətbiq və sistem davranışını çıxarmağa, bəzən isə gizli faylları öyrənməyə kifayət edir.

Hansı platformada nə sızır

Linux-da oxuma icazəsi olmayan fayla nəzarət xəta verir; valideyn qovluq oxuna bilirsə, ona nəzarət içindəki faylların bütün hadisələrini qaytarır. Ən ağır hal /dev/input-dur: hansı düyməyə basıldığı deyil, yalnız basılma faktı görünür və iyirmi illik düymə vaxtı araşdırmaları bunun nə qədər məlumat verdiyini göstərir.

Linux-da oxuma icazəsinin valideyn qovluğa nəzarətlə yan keçilməsi

Wayland altında KDE Plasma-da eyni sessiyadakı proses polkit sorğusunu tutmaq üçün /usr/bin/pkexec-ə nəzarət edir və əsl parol pəncərəsinin üstünə saxta pəncərə çəkir. KDE-yə görə fokus oğurluğunun qarşısının alınması təhlükəsizlik mexanizmi deyil.

Android-də FileObserver tətbiq yaddaşını təcrid edən FUSE qatını yan keçir, buna görə icazəsiz tətbiq WhatsApp-ın şəxsi qovluğuna nəzarət edib fayl adları ilə birlikdə hadisələr alır. Daxil olan media şifrə açmadan təxminən 100 ms sonra MOVED_TO hadisəsi kimi görünür və media növü ilə vaxtı açır.

Windows-da C:\ kök qovluğuna nəzarət icazə yoxlamalarını yan keçir və sistemin hər yerində toxunulan hər faylın tam yolunu bildirir. Microsoft bunu sənədləşdirilməmiş funksiya adlandırıb. Firefox-da ilk 1000 sayt 97,8 F1 balı ilə izlənilib; macOS isə ən azını verir.

Windows-da Firefox-da ziyarət edilən saytların fayl hadisələrindən müəyyən edilməsi

Düzəlişlər və status

Linux-dakı problem CVE-2025-68788 nömrəsini alıb və 2025-ci ilin dekabrında qismən aradan qaldırılıb: yama xüsusi fayllar üçün access və modify hadisələrini dayandırır. Microsoft-un EnforceDirectoryChangeNotificationPermissionCheck siyasəti Windows-dakı davranışı yumşaldır, lakin susmaya görə söndürülüb, yəni hücumlar standart sistemdə işləyir. Android və macOS üçün düzəliş yoxdur. Hücumlar digər istifadəçi kontekstində işləyən yerli hücumçu tələb edir; müəlliflər real hallar bilmir və konsepsiyanın sübutu kodu GitHub-dadır.

SSiTech

SiTech — AI ilə gücləndirilmiş veb hazırlanması

Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.