TU Graz publiceerde op 28 september 2026 een verslag van onderzoek waarin onderzoekers melden dat bestandsmeldingen op Linux, Android, Windows en macOS gebruikersactiviteit en soms bestandsnamen kunnen blootleggen. De meldingen geven gebeurtenissen door, maar onthullen volgens de onderzoekers geen bestandsinhoud. De demonstraties vereisten een lokale aanvaller die over gebruikersgrenzen heen kon meekijken, of een pakket dat via de toeleveringsketen was aangevallen.
Wat bestandsmeldingen kunnen onthullen
Bestandsmeldingen laten apps weten wanneer bestanden veranderen of worden benaderd. Dat is handig voor software die wijzigingen moet volgen, maar de gebeurtenissen en namen kunnen ook patronen in iemands gebruik verraden. Zulke gegevens zijn metadata: informatie over bestanden en hun activiteit, niet de inhoud ervan.
De voorbeelden op vier besturingssystemen
De onderzoekers koppelen de blootgelegde informatie aan verschillende meldingsmechanismen. De voorbeelden lopen uiteen van gebeurtenissen rond apparaatbestanden op Linux tot namen van opslagmappen op Windows.
| Besturingssysteem | Meldingsmechanisme | Gerapporteerd voorbeeld | Blootgestelde informatie en grens |
| Linux | inotify | Een proces dat een leesbare bovenliggende map bewaakt, ontvangt gebeurtenissen over bestanden daarin die het niet rechtstreeks kan lezen. De demonstratie gebruikt /dev/input. | De gebeurtenissen kunnen het tijdstip van toetsaanslagen verraden, niet welke toets is ingedrukt. De aanvaller moet de bovenliggende map kunnen lezen. |
| Android | FileObserver | Een app zonder bijzondere rechten kan gebeurtenissen en bestandsnamen in een privémap van een andere app waarnemen. De demonstratie gebruikt WhatsApp-mediap mappen. | Gebeurtenissen kunnen onderscheid maken tussen verzonden en ontvangen media en verwijderingen laten zien; de meldingen geven geen toegang tot de bestanden zelf. |
| Windows | ReadDirectoryChangesW | Een bewaking van C:\ kan bestandsnamen en gebeurtenissen over gebruikersaccounts heen blootleggen, waaronder namen van Firefox-opslagmappen voor websites. | De mappenamen kunnen websitebezoeken verraden; de meldingen onthullen geen bestandsinhoud. |
| macOS | FSEvents | De onderzoekers melden dat ze gebruikers-, app- en systeemactiviteiten konden volgen. | Van de vier systemen gaf macOS volgens de onderzoekers de minste informatie prijs; in hun demonstraties kwamen geen lekken uit privémappen aan het licht. |
De Linux-demonstratie met KDE Plasma laat een andere situatie zien. Een proces van dezelfde gebruiker bewaakte /usr/bin/pkexec en kon zo een aankomende authenticatievraag herkennen; vervolgens plaatste het een nagemaakt venster over de echte vraag. Dit voorbeeld vereiste dus geen meekijken tussen verschillende gebruikers.
Welke toegang de demonstraties vereisten
De onderzoekers beschrijven de aanvaller als iemand die lokaal over gebruikersgrenzen heen kan meekijken, bijvoorbeeld via een gecompromitteerde gebruiker of systeemdienst. Ook een pakket dat via de toeleveringsketen is aangevallen, valt binnen de genoemde scenario’s. De voorbeelden beschrijven daarmee geen aanval op afstand door een willekeurige, niet-aangemelde aanvaller.
Welke maatregelen de onderzoekers melden
Linux kreeg in december 2025 een gedeeltelijke maatregel die access- en modify-meldingen voor speciale bestanden voorkomt. De onderzoekers zeggen dat daarmee enkele ernstige voorbeelden zijn aangepakt, maar dat de bredere kwestie niet volledig is verholpen.
Voor Windows noemen de onderzoekers het registerbeleid EnforceDirectoryChangeNotificationPermissionCheck. Dit beleid kan het beschreven gedrag tegengaan, maar staat standaard uit. Voor de afzonderlijke KDE Plasma-demonstratie beschrijven zij ook een vensterinstelling die het echte authenticatievenster boven andere vensters houdt.
De planning van ACM CCS 2026
Het onderzoekspaper is geaccepteerd voor de ACM Conference on Computer and Communications Security (CCS). De conferentie staat gepland van 15 tot en met 19 november 2026 in Den Haag.