Os avisos de que um ficheiro foi aberto, modificado ou apagado, pensados para ajudar aplicações a reagir em tempo real, tornaram-se um canal lateral de fuga de dados nos principais sistemas operativos. Android, Linux, macOS e Windows partilham o mesmo pecado original: deixam utilizadores sem privilégios ver demasiado sobre o que se passa no disco.
Segundo o The Register, a equipa da Universidade de Tecnologia de Graz, na Áustria, analisou os subsistemas de notificação de ficheiros e encontrou problemas com décadas em inotify no Linux, FileObserver no Android, ReadDirectoryChangesW no Windows e FSEvents no macOS. Estes mecanismos não mostram conteúdos, mas mostram eventos: que ficheiro foi tocado, quando e com que tipo de operação. Para um atacante paciente, isso chega para reconstruir hábitos, dedos e distrações.
O ponto crítico, explicam os autores no site do projecto inoti.fyi, é o acesso demasiado liberal a estes sistemas por utilizadores não privilegiados. Em Linux e Windows, a informação sobre eventos é exposta mesmo sem permissão de leitura sobre o ficheiro em causa. O cenário típico é um atacante já com conta local, mas a lista de ficheiros globalmente legíveis é tão extensa que o conceito de “local” começa a perder significado num portátil partilhado ou numa máquina de desenvolvimento com várias contas.
Em Linux, ver o directório /dev/input é suficiente para receber uma notificação por cada tecla carregada. A equipa transformou isso num ataque de temporização entre pressionamentos, com taxas de acerto entre 93,1 e 100 por cento em sete utilizadores, e num ataque remoto via SSH com 100 por cento de precisão. Juntando isto a técnicas de fingerprinting de sites, os investigadores dizem conseguir identificar visitas ao top 100 de sites com quase 88 por cento de sucesso, e ainda montar ataques de UI redress em KDE Plasma 6 sob Wayland para roubo de credenciais.
O problema não é apenas teórico. Há um CVE atribuído ao Linux, o CVE-2025-68788, parcialmente corrigido em dezembro de 2025 em vários ramos do kernel, que bloqueia eventos “access” e “modify” em ficheiros especiais em /dev/. É melhor que nada, mas está longe de resolver o desenho de fundo. No caso do Android, o FileObserver passa abaixo da camada FUSE que deveria isolar sistemas de ficheiros, o que abre outra frente. Do lado da Microsoft, os investigadores relatam que a empresa vê o comportamento do seu sistema de notificações como funcionando “como desenhado”. Dado o histórico de lentidão em patches críticos, como se viu nos problemas recentes com o Defender descritos noutro artigo da Pixel, a posição não surpreende, mas continua a ser difícil de defender.
A implicação prática é desconfortável: mesmo sem exploits remotos, qualquer malware ou utilizador mal-intencionado com pé dentro da máquina ganha um radar fino sobre tudo o que fazes, do campo de password que se acende às páginas que visitas. A correção séria exigiria apertar permissões, reduzir granularidade de eventos ou mudar a forma como estes subsistemas expõem nomes e tipos de ficheiros. É o tipo de alteração de baixo nível que fornecedores evitam porque parte aplicações existentes. O resultado é um compromisso silencioso com a fuga de metadados. Quando um canal lateral sobrevive duas décadas em quatro sistemas diferentes, já não é um acidente, é cultura de engenharia.
Fonte: The Register
Comentários · 0