28 września 2026 r. TU Graz opublikował omówienie badań, w których wykazano, że mechanizmy powiadomień o plikach w Linuxie, Androidzie, Windows i macOS mogą ujawniać zdarzenia oraz nazwy plików. Nie przekazują ich zawartości, ale mogą zdradzać aktywność użytkowników — na przykład odwiedzane strony czy operacje na plikach.
Co mogą ujawnić powiadomienia o plikach
System operacyjny wysyła aplikacjom powiadomienia, gdy pliki lub katalogi ulegają zmianie albo są używane. Badacze z TU Graz pokazali, że w określonych warunkach obserwowanie tych zdarzeń pozwala wnioskować o działaniach innych użytkowników, mimo braku dostępu do samych plików.
Przykłady na czterech systemach
| System operacyjny | Mechanizm powiadomień | Zgłoszony przykład | Ujawniane informacje i wskazane ograniczenie |
| Linux | inotify | Obserwowanie czytelnego katalogu nadrzędnego, takiego jak /dev/input, może ujawnić zdarzenia dotyczące plików wewnątrz niego, których proces nie może bezpośrednio odczytać. | Zdarzenia pozwalają analizować rytm naciśnięć klawiszy, ale nie wskazują, który klawisz został naciśnięty. Obserwator musi mieć prawo odczytu do katalogu nadrzędnego. |
| Android | FileObserver | Nieuprzywilejowana aplikacja może obserwować nazwy i zdarzenia dotyczące plików w prywatnych katalogach innej aplikacji, mimo izolacji zapewnianej przez FUSE. Demonstrację przeprowadzono na folderach multimediów WhatsApp. | Zdarzenia mogą wskazywać, czy plik został wysłany, odebrany lub usunięty; nie ujawniają jego zawartości. |
| Windows | ReadDirectoryChangesW | Obserwowanie katalogu głównego C:\ może ujawnić ścieżki plików używanych przez różne konta. Nazwy katalogów danych Firefoksa związanych z witrynami mogą zdradzać odwiedzane strony. | Powiadomienia pokazują zdarzenia i ścieżki plików, a nie ich zawartość. |
| macOS | FSEvents | Badacze opisali możliwość śledzenia części aktywności użytkowników, aplikacji i systemu. | Wśród czterech badanych systemów macOS ujawniał najmniej informacji; w demonstracjach nie odnotowano wycieku z prywatnych katalogów. |
W osobnej demonstracji środowiska KDE Plasma proces działający na koncie tego samego użytkownika obserwował /usr/bin/pkexec. Pozwoliło to wykryć zbliżające się okno uwierzytelniania i umieścić fałszywy dialog nad prawdziwym.
Jakiego dostępu wymagały demonstracje
Badacze zakładali lokalny dostęp między użytkownikami — na przykład po przejęciu konta lub usługi systemowej — albo pakiet naruszony w łańcuchu dostaw. Niektóre przykłady dotyczą odrębnych warunków: demonstracja z oknem uwierzytelniania KDE Plasma wykorzystywała proces należący do tego samego użytkownika.
Badacze podają, że nie znają przypadków wykorzystania opisanych ataków w praktyce.
Jakie zabezpieczenia opisali badacze
W grudniu 2025 r. w Linuxie wprowadzono częściowe ograniczenie powiadomień access i modify dotyczących plików specjalnych. Nie usuwa ono całego opisanego problemu.
W Windows polityka rejestru EnforceDirectoryChangeNotificationPermissionCheck może ograniczyć zgłoszone zachowanie, ale jest domyślnie wyłączona. W przypadku demonstracji KDE Plasma badacze opisują także ustawienie, które utrzymuje prawdziwe okno z prośbą o hasło nad innymi oknami.
Termin prezentacji na ACM CCS 2026
Artykuł badaczy przyjęto na konferencję ACM Conference on Computer and Communications Security (CCS), zaplanowaną na 15–19 listopada 2026 r. w Hadze.