התראה שקובץ השתנה נשמעת כמו מידע תמים יותר מתוכן הקובץ. אבל גם התראה יכולה לספר סיפור: מתי התרחשה פעולה, באיזה נתיב ומה שם הקובץ המעורב. חוקרים מהאוניברסיטה הטכנולוגית של גראץ שבאוסטריה הראו כיצד יישום מקומי ללא הרשאות מיוחדות יכול להיעזר בפרטים האלה כדי להסיק על פעילות של משתמש אחר באותו מכשיר, גם כשאין לו הרשאה לקרוא את הקבצים. המחקר עוסק ב־Linux, ב־Android, ב־Windows וב־macOS.
6
20
מה אפשר ללמוד מהתראה שלא מציגה את הקובץ?
מערכות הפעלה מספקות ליישומים מנגנוני התראה כדי שיוכלו להגיב לפתיחה, לשינוי או למחיקה של קבצים. ב־Linux הממשק הוא inotify; ב־Android, הממשק FileObserver משתמש ב־inotify; ב־Windows קיים ReadDirectoryChangesW; וב־macOS קיים FSEvents. לפי הדיווח על המחקר, הממשקים הללו קיימים בהתאמה מאז 2005, 2008, 2000 ו־2007. אלה השנים המופיעות בדיווח, ולא אימות עצמאי של מועד ההשקה הראשון של כל ממשק.
3
17
ההבחנה החשובה היא בין קריאת הקובץ לבין ידיעה שקרה לו משהו. התראה אינה מוסרת את תוכן הקובץ, אך שם, נתיב, סוג אירוע או תזמון עשויים לחשוף פעילות. למשל, התיעוד הרשמי של Android מציין כי FileObserver יכול לדווח על פעולות שביצע כל תהליך במכשיר. המידע שאפשר להפיק בפועל תלוי בממשק ובמיקום שניתן לנטר; אין פירוש הדבר שכל יישום יכול לעקוב אחר כל קובץ בכל מערכת.
17
20
מה הראו ההדגמות?
- Linux — קצב ההקלדה: מעקב אחר אירועים בתיקייה עשוי לחשוף את מרווחי הזמן בין הקשות מקשים, גם בלי הרשאת קריאה לקבצים שבתוכה. בניסוי מקומי שעליו דווח, שיעור הזיהוי של פעילות ההקלדה נע בין 93.1% ל־100% בקרב שבעה משתמשים. מדובר בזיהוי תזמון ההקשות, לא בהוכחה שהיישום שחזר ישירות את התווים שהוקלדו.
7
4
- Windows — רמזים לאתרים שנפתחו: בהדגמת זיהוי אתרים ב־Firefox, תיקיות ששמותיהן קשורים לאתרים סיפקו רמז לאתר שבו גלש משתמש אחר. התוצאה שדווחה היא ציון F1 של 97.8% בקרב 1,000 אתרים. F1 הוא מדד לביצועי סיווג, ולכן אין להציג את הנתון כאילו היה פשוט ״דיוק של 97.8%״.
8
- Android — פעילות במדיה: דיווח על המחקר מתאר חשיפה של אירועים הקשורים לקובצי מדיה של WhatsApp. לצד זאת, התיעוד של Android מאשר כי
FileObserver מדווח גם על אירועים שמקורם בתהליכים אחרים. הראיות תומכות באפשרות להסיק על פעילות מתוך התראות — לא בטענה שהצופה השיג את התמונות, הסרטונים או המסמכים עצמם.
10
17
- macOS — אותה קטגוריה של חשיפה: החוקרים זיהו דליפה של מידע על אירועי קבצים גם במערכת זו. המקורות הזמינים מבססים את הממצא הכללי, אך אינם מספקים כאן תיאור של ניסוי macOS מסוים או נתון ביצועים מקביל.
6
20
התיקון ב־Linux: צעד ממוקד, לא פתרון כולל
החולשה שמזוהה כ־CVE-2025-68788 נוגעת להתראות על גישה לקבצים מיוחדים או על שינויים בהם. מי שהייתה לו גישה לתיקיית־אב היה יכול לקבל אירועים הנוגעים לקובץ התקן בתוכה, גם בלי הרשאה לקרוא את הקובץ עצמו. שינוי בליבת Linux מונע מאירועי ACCESS ו־MODIFY המסוימים האלה להגיע למי שמנטר את תיקיית־האב. הוא אינו מבטל כל דליפת מידע דרך התראות על קבצים.
11
12
הלקח רחב יותר מהחולשה שתוקנה: גם מידע על קובץ עשוי להיות רגיש. הגבלת הגישה לתוכן הקובץ אינה מספיקה בהכרח אם אפשר להירשם להתראות שמסגירות מה קורה סביבו. מאמר המחקר רשום לכנס אבטחת המידע ACM CCS 2026, המתוכנן ל־15–19 בנובמבר בהאג. בהערכת CISA מיוני 2026 סומן עבור החולשה ב־Linux כי לא תועדה ניצול שלה; אין בכך הוכחה שאף ערוץ דליפה דומה לא נוצל מעולם.
6
1