Em 28 de setembro de 2026, a TU Graz publicou um relato de seus pesquisadores sobre falhas em mecanismos de notificação de arquivos no Linux, Android, Windows e macOS. As notificações podem revelar eventos, nomes de arquivos e padrões de atividade, mas não o conteúdo dos arquivos.
O que as notificações de arquivos podem revelar
Sistemas operacionais usam notificações para avisar aplicativos quando arquivos são acessados ou alterados. Segundo os pesquisadores, observar esses eventos pode ajudar a deduzir o que uma pessoa está fazendo — por exemplo, quais arquivos foram movimentados ou quais sites ela visitou — sem abrir os arquivos em si.
O alcance varia de um sistema para outro. Os exemplos dos pesquisadores mostram como a mesma categoria de mecanismo pode expor dados diferentes, conforme os diretórios observados e a atividade que gera notificações.
Exemplos e limites por sistema operacional
| Sistema operacional | Mecanismo de notificação | Exemplo relatado | Informação exposta e limite indicado |
| Linux | inotify | Observar o diretório legível /dev/input pode gerar eventos ligados a arquivos internos que o processo não consegue ler diretamente. | Os eventos podem indicar o ritmo das teclas pressionadas, mas não qual tecla foi usada. |
| Android | FileObserver, interface que usa inotify | Um aplicativo sem privilégios pode observar nomes e eventos em pastas privadas do WhatsApp, apesar do isolamento por aplicativo previsto pelo FUSE. | O fluxo pode distinguir mídias enviadas e recebidas e revelar exclusões; não expõe o conteúdo dos arquivos. |
| Windows | ReadDirectoryChangesW | Observar C:\ pode revelar caminhos e eventos de arquivos entre usuários, incluindo nomes de pastas do Firefox associados a sites. | Os nomes podem ajudar a deduzir quais sites foram visitados; o mecanismo não revela o conteúdo dos arquivos. |
| macOS | File System Events (FSEvents) | Os pesquisadores relatam que o sistema permite acompanhar parte da atividade de usuários, aplicativos e do próprio sistema. | Foi o sistema com menor exposição entre os quatro exemplos. |
No Linux, um diretório pai legível pode fornecer notificações sobre arquivos internos que não são diretamente legíveis pelo processo que observa. Em uma demonstração separada no KDE Plasma, um processo do mesmo usuário monitorou /usr/bin/pkexec e posicionou uma janela falsa de autenticação sobre o aviso legítimo.
As condições de acesso das demonstrações
Os pesquisadores descrevem cenários que envolvem um invasor com acesso local capaz de observar a atividade de outro usuário, como após o comprometimento de uma conta ou de um serviço. Também citam um pacote atacado na cadeia de suprimentos como caminho para esse tipo de acesso. O exemplo de sobreposição no KDE Plasma é diferente: nele, o processo de monitoramento era do mesmo usuário.
O que os pesquisadores relatam sobre mitigação
No Linux, uma mitigação parcial lançada em dezembro de 2025 impede notificações de access e modify em arquivos especiais. Ela reduz alguns dos casos mais graves, mas não resolve o problema mais amplo descrito pelos pesquisadores.
No Windows, a política de registro EnforceDirectoryChangeNotificationPermissionCheck pode mitigar o comportamento relatado; ela vem desativada por padrão. Para Android e macOS, os pesquisadores não apontam uma mitigação. No caso específico da sobreposição de janelas no KDE Plasma, também descrevem um ajuste de gerenciamento de janelas como alternativa.
A programação da ACM CCS 2026
O artigo dos pesquisadores foi aceito para a ACM Conference on Computer and Communications Security (CCS), programada para 15 a 19 de novembro de 2026, em Haia, nos Países Baixos.