Сповіщення «файл змінився» здається безпечним, якщо сам файл залишається закритим. Але назва, шлях і час такої події теж можуть багато розповісти. Дослідники Технічного університету Граца показали, як локальний спостерігач без підвищених привілеїв може використовувати ці сигнали, щоб робити висновки про дії інших людей на тому самому пристрої. Робота охоплює Linux, Android, Windows і macOS.
6
20
Що саме стає видно
Файлові сповіщення потрібні для звичайної роботи програм: завдяки їм застосунок дізнається, коли файл відкрили або змінили. У Linux для цього є inotify, в Android — FileObserver, який використовує inotify, у Windows — ReadDirectoryChangesW, а в macOS — FSEvents. У публікаціях ці інтерфейси пов’язують відповідно з 2005, 2008, 2000 і 2007 роками; це наведені в джерелах дати, а не окремо перевірена історія їхнього першого випуску.
3
17
Доступ до файлу й доступ до повідомлення про нього — не одне й те саме. Сповіщення не містить тексту документа чи зображення, проте шлях, назва, тип події та її час можуть видати характер активності. Документація Android прямо вказує, що FileObserver може повідомляти про дії будь-якого процесу на пристрої. Водночас можливості спостерігача залежать від інтерфейсу й розташування, яке він здатен відстежувати: це не означає, що кожен застосунок бачить події всіх файлів.
17
20
Що показали демонстрації
- Linux — ритм набору тексту. Спостереження за каталогом дало змогу визначати проміжки між натисканнями клавіш без права читати файли в ньому. У локальному тесті за участю семи користувачів повідомляють про результат від 93,1 % до 100 % для виявлення активності натискань. Це не доказ того, що дослідники безпосередньо відновили введені символи.
7
4
- Windows — відвідані сайти. У демонстрації з Firefox сигналом стали каталоги, названі за сайтами. Для розпізнавання одного з 1000 сайтів повідомляють показник F1 97,8 %. F1 — метрика якості класифікації; називати цей результат просто «точністю 97,8 %» було б некоректно.
8
- Android — події з медіафайлами. У повідомленнях про дослідження йдеться про витік ознак активності медіафайлів WhatsApp. Разом із документацією
FileObserver це підтверджує ризик висновків на основі сповіщень, але не означає, що спостерігач отримав самі фото, відео чи документи.
10
17
- macOS — витік метаданих. Дослідники виявили той самий клас ризику і в цій системі. Наявні уривки джерел не дають підстав наводити для macOS настільки ж конкретний експеримент або числовий результат.
6
20
Чому виправлення Linux не закриває всю проблему
Уразливість CVE-2025-68788 стосується сповіщень про доступ до спеціальних файлів або їхню зміну. Маючи доступ до батьківського каталогу, спостерігач міг отримувати події щодо дочірнього файлу пристрою, який не мав права читати. Зміна в ядрі Linux блокує передавання саме таких подій ACCESS і MODIFY спостерігачам за батьківським каталогом — але не усуває всі можливі витоки через файлові сповіщення.
11
12
Головний висновок для розробників систем: метадані події теж можуть бути чутливими даними. Правила підписки на сповіщення мають враховувати, що саме вони дозволяють дізнатися, а не лише захищати вміст файлу. Роботу дослідників включено до програми конференції ACM CCS 2026, запланованої на 15–19 листопада в Гаазі. У червні 2026 року CISA зазначило для цієї Linux-уразливості «exploitation: none»; така оцінка не доводить, що жоден споріднений побічний канал ніколи не використовували на практиці.
6
1