28 września 2026 r. TU Graz opublikował omówienie badań, w których wykazano, że mechanizmy powiadomień o plikach w Linuxie, Androidzie, Windows i macOS mogą ujawniać zdarzenia oraz nazwy plików. Nie przekazują ich zawartości, ale mogą zdradzać aktywność użytkowników — na przykład odwiedzane strony czy operacje na plikach.

Co mogą ujawnić powiadomienia o plikach

System operacyjny wysyła aplikacjom powiadomienia, gdy pliki lub katalogi ulegają zmianie albo są używane. Badacze z TU Graz pokazali, że w określonych warunkach obserwowanie tych zdarzeń pozwala wnioskować o działaniach innych użytkowników, mimo braku dostępu do samych plików.

Przykłady na czterech systemach

System operacyjnyMechanizm powiadomieńZgłoszony przykładUjawniane informacje i wskazane ograniczenie
LinuxinotifyObserwowanie czytelnego katalogu nadrzędnego, takiego jak /dev/input, może ujawnić zdarzenia dotyczące plików wewnątrz niego, których proces nie może bezpośrednio odczytać.Zdarzenia pozwalają analizować rytm naciśnięć klawiszy, ale nie wskazują, który klawisz został naciśnięty. Obserwator musi mieć prawo odczytu do katalogu nadrzędnego.
AndroidFileObserverNieuprzywilejowana aplikacja może obserwować nazwy i zdarzenia dotyczące plików w prywatnych katalogach innej aplikacji, mimo izolacji zapewnianej przez FUSE. Demonstrację przeprowadzono na folderach multimediów WhatsApp.Zdarzenia mogą wskazywać, czy plik został wysłany, odebrany lub usunięty; nie ujawniają jego zawartości.
WindowsReadDirectoryChangesWObserwowanie katalogu głównego C:\ może ujawnić ścieżki plików używanych przez różne konta. Nazwy katalogów danych Firefoksa związanych z witrynami mogą zdradzać odwiedzane strony.Powiadomienia pokazują zdarzenia i ścieżki plików, a nie ich zawartość.
macOSFSEventsBadacze opisali możliwość śledzenia części aktywności użytkowników, aplikacji i systemu.Wśród czterech badanych systemów macOS ujawniał najmniej informacji; w demonstracjach nie odnotowano wycieku z prywatnych katalogów.

W osobnej demonstracji środowiska KDE Plasma proces działający na koncie tego samego użytkownika obserwował /usr/bin/pkexec. Pozwoliło to wykryć zbliżające się okno uwierzytelniania i umieścić fałszywy dialog nad prawdziwym.

Jakiego dostępu wymagały demonstracje

Badacze zakładali lokalny dostęp między użytkownikami — na przykład po przejęciu konta lub usługi systemowej — albo pakiet naruszony w łańcuchu dostaw. Niektóre przykłady dotyczą odrębnych warunków: demonstracja z oknem uwierzytelniania KDE Plasma wykorzystywała proces należący do tego samego użytkownika.

Badacze podają, że nie znają przypadków wykorzystania opisanych ataków w praktyce.

Jakie zabezpieczenia opisali badacze

W grudniu 2025 r. w Linuxie wprowadzono częściowe ograniczenie powiadomień access i modify dotyczących plików specjalnych. Nie usuwa ono całego opisanego problemu.

W Windows polityka rejestru EnforceDirectoryChangeNotificationPermissionCheck może ograniczyć zgłoszone zachowanie, ale jest domyślnie wyłączona. W przypadku demonstracji KDE Plasma badacze opisują także ustawienie, które utrzymuje prawdziwe okno z prośbą o hasło nad innymi oknami.

Termin prezentacji na ACM CCS 2026

Artykuł badaczy przyjęto na konferencję ACM Conference on Computer and Communications Security (CCS), zaplanowaną na 15–19 listopada 2026 r. w Hadze.