Geri Dön
Dosya bildirim sistemleri Linux, Android, Windows ve macOS'ta kullanıcı davranışını sızdırıyor
SiTech AI Team2 წთ. საკითხავი

Dosya bildirim sistemleri Linux, Android, Windows ve macOS'ta kullanıcı davranışını sızdırıyor

Graz Teknik Üniversitesi'ndeki araştırmacılar, Linux, Android, Windows ve macOS'un dosya bildirim alt sistemlerinin bir yan kanal gibi çalıştığını gösterdi: yalnızca okuma izniyle başka bir kullanıcının davranışı çıkarılabiliyor.

Avusturya'daki Graz Teknik Üniversitesi'nden araştırmacılar, Linux, Android, Windows ve macOS'un dosya bildirim alt sistemlerinin yan kanal gibi çalıştığını gösterdi: yalnızca okuma izni olan bir uygulama başka bir kullanıcının etkinliğini yeniden kurabiliyor. Makale ACM CCS 2026'ya kabul edildi.

Yan kanal olarak bildirimler

Bu sistemler uygulamalara bir dosyanın ne zaman açıldığını, kapatıldığını, değiştirildiğini veya silindiğini bildirir: Linux'ta inotify, Android'de FileObserver, Windows'ta ReadDirectoryChangesW, macOS'ta File System Events. Dosya içerikleri bilinmez kalır, ancak olay akışı kullanıcı, uygulama ve sistem davranışını çıkarsamaya, kimi zaman da gizli dosyaları öğrenmeye yetiyor.

Hangi platformda ne sızıyor

Linux'ta okuma izni olmayan dosyayı izlemek hata verir; üst dizin okunabiliyorsa onu izlemek içindeki dosyaların bütün olaylarını döndürür. En ağır örnek /dev/input: hangi tuşa basıldığı değil, yalnızca basıldığı görülür, ki yirmi yıllık tuş zamanlaması araştırmaları bunun ne kadar bilgi verdiğini gösteriyor.

Linux'ta üst dizini izleyerek okuma iznini atlatma

Wayland altında KDE Plasma'da aynı oturumdaki bir süreç, polkit isteğini yakalamak için /usr/bin/pkexec'i izler ve gerçek parola penceresinin üstüne sahte bir pencere çizer. KDE'ye göre odak çalma koruması bir güvenlik mekanizması değil.

Android'de FileObserver, uygulama depolamasını yalıtan FUSE katmanını atlar; böylece izinsiz bir uygulama WhatsApp'ın özel klasörünü izleyip dosya adlarıyla birlikte olay alır. Gelen medya, şifre çözmeden yaklaşık 100 ms sonra MOVED_TO olayı olarak görünür ve medya türü ile zamanı açığa çıkarır.

Windows'ta C:\ kök dizinini izlemek izin denetimlerini atlar ve sistemin her yerinde dokunulan her dosyanın tam yolunu bildirir. Microsoft bunu belgelenmemiş bir özellik olarak nitelendirdi. Firefox'ta ilk 1000 site 97,8 F1 puanıyla izlendi; macOS ise en az bilgiyi veriyor.

Windows'ta Firefox'ta ziyaret edilen sitelerin dosya olaylarından çıkarılması

Yamalar ve durum

Linux'taki sorun CVE-2025-68788 numarasını aldı ve Aralık 2025'te kısmen giderildi: yama, özel dosyalar için access ve modify olaylarını durduruyor. Microsoft'un EnforceDirectoryChangeNotificationPermissionCheck ilkesi Windows'taki davranışı azaltıyor ama varsayılan olarak kapalı, yani saldırılar standart sistemde çalışıyor. Android ve macOS için düzeltme yok. Saldırılar başka bir kullanıcı bağlamında çalışan yerel bir saldırgan gerektiriyor; yazarlar gerçek dünyada kullanım bilmiyor ve kavram kanıtı kodu GitHub'da.

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.