TGViewer
infosec infosec @it_secur · 61.9K subscribers
Post #5070 3.78K
• Исследователи из Австрийского технического университета выявили серию атак по сторонним каналам, которые могут осуществляться через механизмы отслеживания изменений в файловой системе.

• Атаки позволяют отслеживать активность других пользователей на основе анализа событий об обращении к файлам и каталогам через API: inotify в Linux,  FileObserver в Android, ReadDirectoryChangesW в Windows и File System Events в macOS.

• Полученные сведения могут использоваться для воссоздания информации, вводимой пользователем с клавиатуры, для определения открываемых сайтов или для организации clickjacking - атак, осуществляющих наложение содержимого на активное окно в момент перед кликом. Код с реализацией методов атак опубликован под лицензией MIT.

• Первый метод атаки продемонстрирован в Linux и вызван возможностью определения доступа к файлам внутри каталога, которые напрямую не доступны для чтения и отслеживания. При помощи функции inotifywatch можно косвенно отслеживать факты изменения файлов внутри каталога через мониторинг самого каталога.

• Напрямую у непривилегированного пользователя нет прав доступа на чтение содержимого и отслеживание активности устройства /dev/input/event4, отражающего события клавиатурного ввода. Но события, происходящие с файлом /dev/input/event4, влияют на состояние родительского каталога и могут отслеживаться через мониторинг изменения метаданных каталога /dev/input. Изменение состояния /dev/input/event4 происходит при вводе данных и задержки между фиксируемыми через inotify событиями коррелируют с задержками между нажатиями клавиш на клавиатуре.

• Используя методы статистического анализа и учитывая, что при наборе текста задержки между нажатиями зависят от расположения клавиш на клавиатуре, можно с определенной вероятностью воссоздавать вводимую информацию. Например, реакция при вводе буквы "F" быстрее, чем при вводе "Q" или "X", так как для нажатия требуется меньше движений пальцев.

• Метод также применим для воссоздания ввода в SSH-сеансах при подключении двух разных пользователей к одному SSH-серверу. В этом случае один из пользователей может отслеживать события, возникающие при вводе данных другим пользователем, через мониторинг файла-устройства /dev/pts. Проблема была решена в январских обновлениях ядра 5.10.248, 5.15.198, 6.1.160, 6.6.120, 6.12.65 и 6.18.3 через запрет генерации событий ACCESS и MODIFY для родительского каталога при доступе или изменении специальных файлов внутри него.

• Второй способ атаки позволяет определить момент вывода диалога c запросом параметров аутентификации подсистемой Polkit через отслеживание обращения к исполняемому файлу /usr/bin/pkexec. В этот момент атакующий может сформировать фиктивное окно, стилизованное под диалог ввода пароля, и вывести его поверх реального запроса пароля. Возможность проведения подобной атаки продемонстрирована в дистрибутивах со средой рабочего стола KDE Plasma.

• Предоставляемый платформой Android API FileObserver можно использовать для отслеживания активности с файлами в приватных каталогах других приложений. Например, анализируя активность в каталоге /sdcard/Android/media/com.whatsapp/WhatsApp* можно отследить факты удаления, отправки и получения файлов, видео или изображений в WhatsApp*, а также узнать имена отправляемых или получаемых файлов.

• В Windows оказалось, что включение отслеживания событий для корневого каталога (C:\) передает информацию, включая полный файловый путь, о любых событиях со всеми файлами в файловой системе, независимо от прав доступа к файлам. Исследователями продемонстрирована возможность использования данной особенности для отслеживания в реальном времени того, какие сайты пользователи открывают в Firefox. Реакция Microsoft на данную проблему с безопасностью выдвинута на премию Pwnies Award 2026 в номинации самая неадекватная реакция производителя (Lamest Vendor Response), так как представители компании вначале заявили, что это не баг, а фича.

➡ Источники [1],[2],[3],[4].

* принадлежит компании Meta, которая признана в РФ экстремистской и запрещена!

#Исследование #Security
  • 🤯 6
  • 👍 4
  • ❤ 2
  • 🔥 1
More from @it_secur
  1. Sep 25, 2026• История, которая будет описана ниже, началась в 2009 году. В этом посте пойдет речь об о…
  2. Sep 25, 2026• Классика: #Юмор
  3. Sep 25, 2026От теории к реальным задачам: как учат веб-пентесту в Codeby 🚗 Можно знать OWASP Top 10,…
  4. Sep 24, 2026• Ubuntu переходит на еженедельные обновления ядра, потому что ИИ находит уязвимости в Lin…
  5. Sep 24, 2026• 47 лет назад, 24 сентября 1979 года, начал работу первый в мире диалап-провайдер CompuSe…
  6. Sep 24, 2026• Журнал "Домашний компьютер" №04 - 1996 год. #Юмор #Разное
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →