Nel resoconto pubblicato il 28 settembre 2026, TU Graz ha descritto i risultati dei suoi ricercatori: i sistemi di notifica dei file possono esporre eventi e, in alcuni casi, nomi di file su Linux, Android, Windows e macOS. Le notifiche possono così rivelare attività degli utenti, ma non il contenuto dei file.
Che cosa possono rivelare le notifiche dei file
Questi meccanismi avvisano le applicazioni quando i file cambiano. In alcuni casi, però, chi osserva le notifiche può ricavare quali file sono stati interessati e quando, anche senza poterli leggere direttamente. È un’esposizione di eventi e metadati, non dei contenuti.
Gli esempi sui quattro sistemi operativi
I ricercatori descrivono percorsi diversi a seconda del sistema. Su Linux, una directory leggibile può rivelare eventi relativi ai file al suo interno; su Android e Windows, le notifiche possono mostrare attività associate a file privati o a un altro utente. Su macOS, l’esposizione osservata è più limitata.
| Sistema operativo | Meccanismo di notifica | Esempio riportato | Informazioni esposte e limite indicato |
| Linux | inotify | Osservare la directory leggibile /dev/input può generare eventi per dispositivi che il processo non può leggere direttamente. | Gli eventi possono rivelare i tempi delle pressioni dei tasti, non quali tasti sono stati premuti. |
| Android | FileObserver, un’interfaccia Java basata su inotify | Un’app senza privilegi può osservare eventi e nomi nella cartella privata di WhatsApp, oltre l’isolamento per app previsto dal livello FUSE. | L’esempio riguarda nomi e attività dei file, come l’invio, la ricezione o l’eliminazione di contenuti; non espone i file stessi. |
| Windows | ReadDirectoryChangesW | Osservare la directory radice C:\ può esporre percorsi e attività dei file tra utenti, compresi nomi di cartelle di archiviazione usate da Firefox. | I percorsi possono aiutare a dedurre quali siti vengono visitati; le notifiche non rivelano il contenuto dei file. |
| macOS | FSEvents | Le notifiche possono rendere osservabili alcune attività di utenti, applicazioni e sistema. | I ricercatori riferiscono un’esposizione inferiore rispetto agli altri sistemi esaminati e nessuna fuga da directory private. |
Le condizioni di accesso delle dimostrazioni
Le dimostrazioni richiedono un contesto locale con accesso tra utenti: per esempio, un account o un servizio di sistema compromesso. I ricercatori indicano anche un pacchetto compromesso nella catena di fornitura come possibile condizione. Il risultato descrive quindi un rischio legato a un accesso già presente sul sistema, non un attacco remoto senza accesso.
Le mitigazioni riportate dai ricercatori
Linux ha ricevuto nel dicembre 2025 una mitigazione parziale che impedisce le notifiche access e modify su file speciali. Non copre l’intero problema.
Per Windows, i ricercatori indicano la policy di registro EnforceDirectoryChangeNotificationPermissionCheck, che può mitigare il comportamento descritto ma è disattivata per impostazione predefinita. Per Android e macOS, i ricercatori non riportano mitigazioni. Nel caso specifico della finestra di autenticazione di KDE Plasma, descrivono inoltre una soluzione alternativa di gestione delle finestre.
Il paper è in programma ad ACM CCS 2026
Il paper è stato accettato all’ACM Conference on Computer and Communications Security (CCS), in programma all’Aia dal 15 al 19 novembre 2026.