Một ứng dụng không mở được tệp của bạn có thể vẫn biết khi nào tệp đó được sử dụng. Đó là điểm đáng chú ý trong nghiên cứu của nhóm tại Đại học Công nghệ Graz (Áo): các thông báo về hoạt động tệp có thể để lộ tên, đường dẫn hoặc thời điểm phát sinh sự kiện, từ đó giúp một bên quan sát cục bộ suy đoán người khác đang làm gì trên cùng thiết bị. Nhóm ghi nhận vấn đề trên Linux, Android, Windows và macOS.
6
20
Thông báo không chứa nội dung, nhưng vẫn để lại dấu vết
Hệ điều hành cung cấp cơ chế thông báo tệp để phần mềm biết khi nào tệp được truy cập hoặc thay đổi và phản ứng kịp thời. Linux dùng inotify; FileObserver trên Android hoạt động dựa trên inotify; Windows có ReadDirectoryChangesW; còn macOS dùng FSEvents. Theo các nguồn tường thuật, những giao diện này lần lượt có mặt từ năm 2005, 2008, 2000 và 2007. Đây là mốc được các nguồn nêu, không phải lịch sử phát hành đầu tiên đã được kiểm chứng độc lập.
3
17
Biết có sự kiện xảy ra khác với đọc được tệp. Một thông báo không đưa ra ảnh, tài liệu hay nội dung tin nhắn, nhưng loại sự kiện, tên tệp, đường dẫn và thời điểm xuất hiện có thể nói lên nhiều điều. Tài liệu Android cho biết FileObserver có thể báo sự kiện do bất kỳ tiến trình nào trên thiết bị gây ra. Tuy vậy, thông tin mà ứng dụng thu được vẫn phụ thuộc vào giao diện và vị trí nó có thể theo dõi; không thể suy ra rằng mọi ứng dụng đều xem được mọi tệp.
17
20
Những gì các thử nghiệm cho thấy
- Linux – nhịp gõ phím: Theo dõi một thư mục có thể cho biết khoảng thời gian giữa các lần gõ mà không cần quyền đọc những tệp bên trong. Một thử nghiệm cục bộ được đưa tin cho kết quả phát hiện hoạt động gõ phím từ 93,1% đến 100% trên bảy người dùng. Kết quả này nói về thời điểm gõ, không chứng minh bên quan sát đọc được các ký tự đã nhập.
7
4
- Windows – trang web đang truy cập: Trong thử nghiệm nhận diện website qua Firefox, các thư mục mang tên trang web tạo ra tín hiệu giúp suy đoán người dùng khác đã truy cập trang nào. Kết quả được báo cáo là điểm F1 97,8% trong tập 1.000 website. F1 là thước đo phân loại; gọi con số này đơn giản là “độ chính xác 97,8%” sẽ không đúng với cách kết quả được công bố.
8
- Android – hoạt động liên quan đến WhatsApp: Nguồn tường thuật mô tả việc sự kiện tệp có thể làm lộ hoạt động với nội dung đa phương tiện trên WhatsApp. Tài liệu Android xác nhận
FileObserver báo được sự kiện do tiến trình khác gây ra. Những thông tin này cho thấy rủi ro suy đoán hoạt động, không chứng minh ứng dụng quan sát đã lấy được ảnh, video hoặc tài liệu.
10
17
- macOS – cùng dạng rò rỉ: Nhóm nghiên cứu cũng xác định nguy cơ lộ siêu dữ liệu thông báo tệp trên macOS. Các trích đoạn nguồn hiện có xác nhận phát hiện xuyên nền tảng, nhưng không cung cấp đủ chi tiết để nêu một thử nghiệm macOS cụ thể hay kết quả định lượng tương ứng.
6
20
Vì sao bản vá Linux chưa khép lại vấn đề?
Lỗ hổng được theo dõi với mã CVE-2025-68788 liên quan đến thông báo truy cập hoặc chỉnh sửa tệp đặc biệt. Trước khi được sửa, bên quan sát có quyền truy cập thư mục cha có thể nhận sự kiện về một tệp thiết bị bên trong dù không được đọc tệp đó. Thay đổi trong nhân Linux chặn các sự kiện ACCESS và MODIFY thuộc trường hợp này đến bên theo dõi thư mục cha; nó không xóa bỏ mọi khả năng rò rỉ qua thông báo tệp.
11
12
Bài học rộng hơn là siêu dữ liệu của thông báo cũng có thể là thông tin nhạy cảm. Việc kiểm soát ai được theo dõi một sự kiện cần tính đến điều sự kiện ấy tiết lộ, thay vì chỉ dựa vào việc nội dung tệp đã được bảo vệ. Bài nghiên cứu được liệt kê trong chương trình ACM CCS 2026, dự kiến diễn ra ngày 15–19/11 tại The Hague, Hà Lan. Một đánh giá của CISA vào tháng 6/2026 ghi nhận trạng thái “exploitation: none” đối với CVE trên Linux; điều đó không chứng minh rằng chưa từng có kênh rò rỉ liên quan nào bị khai thác ngoài thực tế.
6
1