四大主流系统曝隐私风险:文件变更通知可被滥用侧推用户行为
奥地利格拉茨工业大学研究人员发现,安卓、Linux、macOS及Windows等主流操作系统自带的文件变更通知子系统存在隐私风险。攻击者可通过监测文件名与变化时间,侧推用户按键、通信及应用活动。该研究将于11月发表,目前尚无证据显示已有黑客利用此漏洞。
驱动中国9月26日消息,奥地利格拉茨工业大学研究人员近日披露,包括安卓、Linux、macOS和Windows在内的几乎所有主流操作系统,其内置的文件变更通知子系统存在被滥用的风险,攻击者可借此构建用户画像。
该项研究由博士生 Sudheendra Raghav Neela 与教授 Daniel Gruss 共同主导,相关学术论文计划于2026年11月在荷兰海牙举办的 ACM CCS 2026 会议上正式发表。研究指出,现代操作系统均配备文件变更通知机制,允许应用程序订阅文件创建、修改或删除时的通知,这一功能被文本编辑器、杀毒软件及文件同步客户端等广泛依赖。
研究人员发现,即便无法直接读取文件内容,攻击者仍可通过分析文件名及其变化时间戳,推测用户的操作行为、浏览习惯及通信活动。不同系统中该机制的具体实现名称与引入时间分别为:Linux 系统的 inotify(2005年引入)、Android 系统的 FileObserver(2008年引入)、Windows 系统的 ReadDirectoryChangesW(2000年引入)以及 macOS 系统的 FSEvents(2007年引入)。
在 Linux 环境下,通过监听可读的 /dev/input 目录,攻击者能够精确捕捉每一次键盘敲击的时刻。测试数据显示,在七名测试用户中,该攻击方式的按键检测准确率介于 93.1% 至 100% 之间。针对这一风险,Linux 内核已就 CVE-2025-68788 漏洞进行了部分加固,以阻止 inotify 对特殊文件生成某些访问和修改事件。
在 Windows 平台上,攻击者只需在 C:\ 盘根目录放置监听器,操作系统便会向该监听器上报机器上每个文件变更的完整路径。而在 Android 系统中,研究人员在谷歌 Pixel 和三星 Galaxy 手机上测试发现,一个无需申请任何权限的应用即可监测 WhatsApp 的媒体事件,从而掌握照片、视频及文件的发送或接收时机。
尽管存在上述技术风险,研究团队强调该攻击方式在实际落地中面临较多限制。攻击者需要在目标用户设备上运行恶意软件,并具备本地访问能力。此外,研究指出目前没有证据表明已有黑客利用该漏洞发起实际攻击。