文件通知也能“偷看”你:跨平台操作系统暴露用户活动侧信道

admin 2026-09-28 05:15:24 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 研究人员发现Windows、Linux、Android和macOS的文件通知机制可被滥用于侧信道攻击,通过观察文件事件的时间、路径和序列推断用户键盘输入、网站访问等敏感活动,无需读取文件内容。Linux下击键识别准确率最高达100%,Windows下网站指纹识别F1达97.8%。建议关注本地低权限进程,更新内核并重新审视元数据泄露风险。 综合评分: 82 文章分类: 漏洞分析,安全意识,其他


文件通知也能“偷看”你:跨平台操作系统暴露用户活动侧信道

原创

铸盾安全 铸盾安全

河南等级保护测评

2026年9月27日 00:00 河南

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

研究人员发现,Windows、Linux、Android和macOS中用于监控文件变化的底层通知机制,可能被滥用于窃取用户活动信息。攻击者甚至不需要读取目标文件的实际内容,仅通过观察文件被打开、修改、写入、关闭等事件产生的时间、路径和事件序列,就能够推断用户正在进行什么操作,包括键盘输入、网站访问、应用使用以及部分即时通信活动。相关研究覆盖Linux的inotify、Android的FileObserver、Windows的Read Directory ChangesW以及macOS的FSEvents。

这类问题的特殊之处在于,它并不是传统意义上的“文件读取漏洞”。文件通知机制原本是操作系统提供给应用程序的一种正常能力,用于及时获知目录或文件发生了变化,例如文件创建、打开、修改和删除等,从而支持同步、备份、开发工具以及其他系统功能。但研究人员发现,这些看似普通的事件本身就携带了大量行为信息。当攻击者能够持续观察这些事件时,即使无法读取文件内容,也可能通过事件发生的时间和顺序反推出用户正在进行的活动,因此形成了一种文件通知侧信道。

研究团队进一步建立了一套系统化、半自动化的方法,用于发现和利用这类跨用户信息泄露。他们测试了终端命令执行、键盘和鼠标输入、网站浏览、Web服务器活动、打印、虚拟机和容器运行、蓝牙、网络和VPN连接变化以及USB设备交互等多种活动。在Linux、Windows和macOS上,相关攻击的时间分辨率可以达到约0.5毫秒至11.5毫秒,说明文件事件的时间特征足以提供相当精细的用户行为信息。

在Linux环境中,研究人员发现,攻击者可以利用inotify观察某些目录中的文件事件,即使攻击者本身没有权限读取目录中的具体文件,也可能通过事件通知获取相关信息。其中一个非常值得关注的场景是/dev/input。通过观察该目录产生的文件事件,攻击者可以建立击键间隔时间(inter-keystroke timing)侧信道,进而推断用户的键盘输入。研究显示,在7名测试用户中,本地攻击的击键识别准确率达到93.1%至100%;针对SSH远程会话的击键时间攻击则达到100%的F1分数,并且约66%的击键时间误差控制在1毫秒以内。

Linux环境中还展示了其他攻击方式。例如,攻击者可以利用文件事件监控KDE Plasma 5和6环境中与Polkit身份验证有关的程序启动,从而实施UI重定向攻击。当系统准备弹出认证窗口时,攻击者可以利用这一时间信息在真实认证窗口上方构造伪造的密码输入界面,从而诱导用户输入凭据。相关研究指出,这一问题并非单纯停留在理论层面,Linux内核此前已经针对部分特殊文件事件进行了缓解,但研究人员认为相关攻击面仍值得关注。

Linux上的网站指纹识别同样令人关注。研究人员通过文件通知事件分析用户访问网站时产生的行为模式,在Top 100网站测试中取得了84.33%的F1分数。这意味着,即便攻击者没有看到用户的浏览器内容,也没有直接获取网络通信数据,仅通过本地文件活动产生的时间和模式特征,就可能判断用户正在访问什么类型的网站。

Windows方面的问题则更加直接。研究人员发现,利用ReadDirectoryChangesW监控系统根目录C:\,攻击者可能获得系统中被访问文件的完整路径信息,而不需要拥有目标目录本身的读取权限。这意味着不同用户之间原本应该受到访问控制保护的文件使用情况,可能通过文件通知机制以“元数据”的形式暴露出来。研究人员进一步利用这些路径信息对Firefox浏览活动进行指纹识别,在Top 1000网站测试中取得了97.8%的F1分数,从而能够较为可靠地实时判断另一名用户正在访问哪些网站。

Android则暴露出了不同类型的问题。研究人员发现,Android的FileObserver机制可能绕过原本用于隔离不同应用私有存储空间的FUSE层。这意味着,一个不需要特殊权限的恶意应用,在特定条件下可以观察另一个应用私有目录中的文件活动。研究人员以WhatsApp为例,指出攻击者可以通过观察文件名称和时间信息,判断照片、视频和文档何时被发送、接收或删除。换句话说,攻击者不需要直接打开WhatsApp的聊天记录,也可能通过文件活动侧信道推断用户正在进行什么操作。研究人员称,他们在2025年8月至10月期间向相关安全团队披露了这些问题,但截至此次研究公开时,Android方面尚未实施相应缓解措施。

macOS的情况相对不同。研究人员认为,在四个平台中,macOS能够泄露的信息最少,没有发现可以直接绕过私有目录访问控制的同类问题。但其FSEvents仍然能够暴露一定程度的系统和应用活动。例如,通过观察.plist文件变化,可以推断音频输入输出状态、电源设置、蓝牙设备变化、打印机变化、DNS相关变化、网络连接变化、卷挂载与卸载以及应用程序安装和删除等活动。因此,即使没有直接读取用户文件,攻击者仍然可能通过系统事件拼接出用户设备的活动画像。

这一研究最值得警惕的地方在于,**传统访问控制可能并没有失效,但信息仍然可能从另一条路径泄露出去。**例如,一个用户没有权限读取另一个用户的文件,这是正常的安全边界;但是,如果操作系统同时允许攻击者观察“这个文件什么时候被访问”“哪个文件被修改”“哪个路径发生了变化”,那么攻击者就可以不读取文件内容,而是利用这些元数据推断文件背后的用户行为。

从网络安全角度看,这实际上属于典型的侧信道风险。系统原本没有打算通过文件通知机制泄露“用户正在输入什么”“正在浏览什么网站”或者“正在使用什么应用”,但事件的时间、频率、顺序和路径等信息组合起来之后,就产生了新的信息泄露通道。攻击者不需要拿到数据本身,只需要观察数据产生和变化的“痕迹”,就可能还原出部分敏感信息。

更值得关注的是,这类攻击往往不需要传统意义上的高权限。研究团队展示的多个攻击场景,都建立在攻击者已经能够在目标系统本地运行程序或者安装应用的前提下,而不是要求其首先获得系统管理员权限。因此,对于企业多用户服务器、共享终端、虚拟化环境以及允许安装第三方应用的移动设备而言,这种风险尤其值得纳入本地攻击模型。

这也提醒安全人员,“没有文件读取权限”并不意味着“没有文件信息泄露风险”。传统权限控制通常关注谁能够读取、写入、修改或者删除文件,但现代操作系统还存在大量辅助性的元数据和事件接口,包括文件通知、进程信息、系统日志、缓存、时间信息以及其他系统行为信号。这些信息单独看可能没有直接价值,但经过持续采集和关联分析之后,就可能形成新的敏感信息泄露渠道。

从防御角度看,首先需要关注系统中是否存在不可信本地用户、恶意应用或者低权限进程。对于Linux环境,应重点关注inotify及/dev/input等相关攻击面,并及时采用内核更新和厂商提供的缓解措施;对于Android设备,需要关注应用之间的存储隔离以及第三方应用的文件监控能力;对于Windows环境,则需要重新审视低权限用户能够通过ReadDirectoryChangesW观察到哪些文件路径和活动信息。对于所有平台而言,都应该将这类行为纳入本地权限模型和侧信道风险分析,而不能仅仅依赖传统的文件访问权限。

这起研究也带来一个更深层次的问题:**安全控制真正需要保护的,究竟是“数据内容”,还是“数据产生的行为”?**过去我们往往认为,只要文件内容没有被读取,数据就没有泄露。但现在看来,文件什么时候被访问、访问了哪个路径、产生了什么变化、变化之间存在怎样的时间关系,本身就可能成为敏感信息。

因此,操作系统安全正在进入一个更加复杂的阶段。攻击者不一定需要读取你的文件,也不一定需要破解你的密码;有时候,只要能够看见系统留下的“痕迹”,就可能知道你正在做什么。这类跨平台文件通知侧信道研究提醒我们,真正完整的数据安全不能只保护“内容”,还必须关注元数据、行为轨迹和系统事件,因为这些看似无害的信息组合起来,同样可能成为泄露用户活动的重要通道。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:河南等级保护测评 铸盾安全 铸盾安全《文件通知也能“偷看”你:跨平台操作系统暴露用户活动侧信道》

评论:0   参与:  0