Дослідники знайшли небезпечний спосіб стеження через файлові операції
Дослідники з Технічного університету Граца виявили проблеми у механізмах сповіщення про файлові операції, які використовуються в Android, Linux, Windows і macOS. Такі системи повідомляють програмам, коли файли відкривають, змінюють, записують або видаляють. Сам вміст файлів при цьому не розкривається, однак інформацію про операції можна використовувати як побічний канал для стеження за діями користувача.
Найбільше питань виникло до Linux та Windows, де певну інформацію про файлові операції можна отримувати навіть без дозволу на читання самих файлів. Наприклад, дослідники показали, що моніторинг спеціальних файлів у Linux може допомогти визначати моменти натискання клавіш. У тестах локальна атака дозволяла визначати введення з точністю від 93,1% до 100% для семи користувачів, а під час роботи через SSH результат сягав 100%.
На Windows ситуація також виявилася проблемною. За словами дослідників, спостереження за кореневим каталогом диска C: може показувати повні шляхи до файлів, з якими працюють різні користувачі. Це дозволило дослідникам відстежувати, які сайти відкриває інший користувач у Firefox, із заявленою точністю 97,8%. Microsoft при цьому повідомила дослідникам, що така поведінка є особливістю системи.
В Android проблема може мати інший сценарій. Механізм FileObserver, за даними дослідників, здатен обходити рівень FUSE, який використовується для ізоляції сховища між застосунками. Через це застосунок без спеціального дозволу може відстежувати зміни у приватній папці іншої програми та визначати за назвами файлів і часовими мітками, коли фотографії, відео або документи надсилалися, отримувалися чи видалялися. Це особливо цікаво на тлі того, що Android офіційно використовує Scoped Storage саме для обмеження доступу застосунків до даних інших програм.
macOS, за словами дослідників, виявилася менш вразливою: їм не вдалося знайти спосіб через цей механізм отримувати доступ до приватних каталогів. Водночас система все одно може розкривати інформацію про різні файлові події, зокрема встановлення та видалення програм, підключення пристроїв і зміни системних налаштувань. Дослідники вважають, що виробникам операційних систем варто посилити контроль доступу до механізмів сповіщення про файлові операції.