产品派
返回

四大主流系统文件通知机制被发现可侧写用户行为

其他IT之家2026/9/26 15:44:29
AI 导读

奥地利格拉茨工业大学研究人员发现,安卓、Linux、macOS 和 Windows 等主流操作系统内置的文件变更通知机制存在被滥用的可能。攻击者即使无法读取文件内容,也可能借助文件名、路径和变更时间建立用户行为画像。

这项研究由博士生 Sudheendra Raghav Neela 与教授 Daniel Gruss 领衔,相关论文计划于今年 11 月在荷兰海牙举行的 ACM CCS 2026 会议上发表。

该攻击在现实中有较高实施门槛,攻击者必须先让恶意软件运行在目标设备上,并取得本地访问能力。研究团队目前也没有发现黑客已经利用这一问题发动攻击,因此普通用户暂时无需将其视为已被广泛利用的安全事件。

主流系统通常会在文件创建、修改或删除后,向订阅相关事件的应用发出通知,文本编辑器、杀毒软件和文件同步工具都依赖这一功能。Linux 使用 2005 年引入的 inotify,安卓对应 FileObserver(2008 年),Windows 使用 ReadDirectoryChangesW(2000 年),macOS 则采用 FSEvents(2007 年)。

研究显示,应用可以通过这些通知推断用户何时输入文字、接收或删除文件,以及访问网站和使用应用的时间,从而还原部分操作和通信活动。也就是说,即便看不到文件正文,文件变化产生的时间模式仍可能暴露敏感行为。

在 Linux 中,监听可读取的 /dev/input 目录即可捕捉键盘事件发生的时间。对 7 名测试用户进行实验时,按键检测准确率达到 93.1% 至 100%。Linux 内核已针对 CVE-2025-68788 进行部分加固,限制 inotify 为特殊文件生成某些访问和修改事件。

Windows 方面,研究人员在 C:\\ 根目录放置监听器后,系统会报告设备上每个文件变化的完整路径。安卓测试则覆盖谷歌 Pixel 和三星 Galaxy 手机:一个无需申请任何权限的应用,便能监测 WhatsApp 媒体事件,判断照片、视频及文件发送或接收的时间。

隐私安全操作系统侧信道攻击文件通知机制

本文基于公开渠道信息整理,内容可能存在不准确或遗漏之处,不代表本站立场,如内容涉及侵权或错误,请联系我们处理。

阅读原文