Saber que um arquivo foi acessado parece menos sensível do que ler seu conteúdo. Mas o nome, o caminho e o horário de uma notificação podem contar parte da história. Pesquisadores da Universidade de Tecnologia de Graz, na Áustria, mostraram que um observador local sem privilégios pode usar esses sinais para inferir o que outra pessoa faz no mesmo dispositivo. O estudo aborda Linux, Android, Windows e macOS.
6
20
O que os alertas entregam
Sistemas de notificação de arquivos têm uma função legítima: avisar programas quando arquivos são acessados ou alterados. O Linux usa inotify; o FileObserver do Android usa inotify por baixo; o Windows oferece ReadDirectoryChangesW; e o macOS usa FSEvents. Reportagens situam essas interfaces em 2005, 2008, 2000 e 2007, respectivamente — datas apresentadas pelas fontes, não uma verificação independente de quando cada uma surgiu.
3
17
Receber um alerta não é o mesmo que poder abrir o arquivo. Ainda assim, o tipo de evento, o nome, o caminho ou o momento em que ele ocorre podem indicar uma atividade. A documentação do Android afirma que FileObserver pode informar acessos ou mudanças feitos por qualquer processo no dispositivo. Isso não significa, porém, que todo aplicativo consiga monitorar qualquer arquivo: o alcance depende da interface e do local que ele pode observar.
17
20
O que os testes mostraram
- Linux — ritmo de digitação: a observação de um diretório permitiu identificar intervalos entre teclas pressionadas sem acesso de leitura aos arquivos. Em um teste local com sete usuários, a detecção da atividade de digitação ficou entre 93,1% e 100%. O resultado se refere ao ritmo das teclas, não à recuperação direta dos caracteres digitados.
7
4
- Windows — pistas sobre a navegação: em uma demonstração com o Firefox, diretórios com nomes de sites serviram de sinal para identificar páginas visitadas por outra pessoa. Entre 1.000 sites, o resultado relatado foi de 97,8% na métrica F1, usada para avaliar classificações. Chamá-lo simplesmente de “97,8% de acurácia” mudaria o resultado informado.
8
- Android — atividade de mídia: reportagens descrevem sinais ligados a eventos de mídia do WhatsApp. Isso sustenta a possibilidade de inferir atividades por notificações, não a conclusão de que o observador obteve fotos, vídeos ou documentos.
10
17
- macOS — exposição da mesma categoria: os pesquisadores também identificaram vazamento de metadados de notificações no sistema. Os trechos disponíveis das fontes, porém, não sustentam a descrição de um teste de macOS com resultado numérico comparável.
6
20
Por que a correção no Linux não encerra o problema
A vulnerabilidade CVE-2025-68788 trata de notificações de acesso ou modificação relativas a arquivos especiais. Um observador com acesso ao diretório que os contém podia receber eventos sobre um arquivo de dispositivo que não tinha permissão para ler. A mudança no kernel impede que esses eventos específicos, ACCESS e MODIFY, cheguem a quem monitora o diretório principal; não elimina todos os vazamentos por notificações de arquivos.
11
12
A lição mais ampla é que metadados de eventos também podem ser sensíveis. Ao decidir quem pode receber uma notificação, é preciso considerar o que ela revela — não apenas se o processo tem acesso ao conteúdo do arquivo. O artigo científico está listado para a conferência ACM CCS 2026, marcada para 15 a 19 de novembro, em Haia, nos Países Baixos. Em junho de 2026, uma avaliação da agência americana de segurança cibernética CISA registrou “exploitation: none” para a CVE do Linux; esse registro não prova que nenhum canal lateral relacionado tenha sido usado fora de testes.
6
1