研究称主流系统文件通知机制可侧推用户行为
IT时代网9月26日消息,奥地利格拉茨工业大学一项研究发现,安卓、Linux、macOS、Windows 等几乎所有主流系统自带的文件变更通知子系统存在被滥用风险,攻击者可借此构建用户画像。相关论文计划于今年 11 月在荷兰海牙举行的 ACM CCS 2026 会议上发表,研究由博士生 Sudheendra Raghav Neela 与教授 Daniel Gruss 领衔。
主流系统均配备文件变更通知子系统,应用在创建、修改或删除文件后可订阅相关通知,文本编辑器、杀毒软件和文件同步客户端都依赖这一机制。该子系统在 Linux 上名为 inotify(2005 年引入),安卓为 FileObserver(2008 年),Windows 为 ReadDirectoryChangesW(2000 年),macOS 为 FSEvents(2007 年)。
研究人员指出,某些应用即便看不到文件内容,也可能通过文件名和变化时间推测用户的操作、浏览行为与通信活动,包括何时敲击键盘、何时接收或删除文件以及网站访问、应用活动。在 Linux 上,监听可读的 /dev/input 目录即可精确捕捉每次按键时刻,七名测试用户的按键检测准确率介于 93.1% 至 100% 之间。
具体平台上,Windows 只需在 C 盘根目录放置一个监听器,系统便会上报机器上每个文件变更的完整路径;安卓上无需申请任何权限的应用可监测 WhatsApp 的媒体事件,掌握照片、视频与文件的收发时机。Linux 内核已针对 CVE-2025-68788 进行部分加固。研究同时指出,该攻击方式需在用户设备上运行恶意软件并获得本地访问能力,目前没有证据表明已被黑客实际利用。

注:本文综合自IT之家等,文中包含AI辅助创作的内容。
编辑:周艺