Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 28 september 2026 om 16:36 | person_outline 22 🙂

    Nieuwe aanvalstechniek misbruikt bestandssysteemmeldingen voor heimelijke surveillance

    Afbeelding is gegenereerd.
Een nieuwe cross-platform aanvalstechniek, bekend als een side-channel aanval, maakt gebruik van bestandssysteem-notificatiediensten om gebruikersactiviteit te monitoren zonder de noodzaak van verhoogde systeemrechten. Deze diensten, zoals inotify op Linux, ReadDirectoryChangesW op Windows en FSEvents op macOS, waarschuwen applicaties normaal gesproken voor wijzigingen in bestanden. De aanval transformeert deze legitieme mechanismen echter in een surveillance-instrument.

De aanval is gebaseerd op het observeren en correleren van de timing en bestandspaden van deze besturingssysteemmeldingen met specifieke gebruikersacties. In plaats van kwetsbaarheden in geheugen te exploiteren, maakt deze methode sluipende surveillance na een initiële compromis mogelijk door gevoelig gedrag af te leiden zonder daadwerkelijk beschermde inhoud te lezen. Een semi-geautomatiseerd proces werd ontwikkeld om bestandssysteemgebeurtenissen vast te leggen met een hoge resolutie van 0,2 tot 11,5 milliseconden, met een minimale CPU-overhead van maximaal 0,21%.

Op Linux toonde inotify gedetailleerde signalen door bestandstoegangsmeldingen te rapporteren, waardoor onbevoegde accounts meldingen konden ontvangen van bestanden waarvoor ze normaal geen leesrechten hadden. Lokale toetsaanslag-timing detectie op Linux behaalde hoge F1-scores tussen 93,1% en 100% voor zeven gebruikers. Monitoring van pseudo-terminalactiviteit via SSH was zelfs 100% effectief, met uitzondering van wachtwoordvelden die terminal echo onderdrukken.

Voor Windows kon een ongeautoriseerde gebruiker bestandspaden binnen een ander gebruikersprofiel onderscheppen door simpelweg de root van de C:-schijf te monitoren, zonder de vereiste machtigingen. Het monitoren van browseropslagpaden onthulde bezochte domeinen, waardoor website monitoring voor 975 sites met een F1-score van 97,8% mogelijk was. Een beleidsinstelling op Windows, EnforceDirectoryChangeNotificationPermissionCheck, kan dergelijke ongeautoriseerde pad-openbaarmaking beperken, maar is standaard uitgeschakeld. Microsoft beschouwde dit gedrag aanvankelijk als "by design".

Op macOS leverden FSEvents minder gedetailleerde informatie op vanwege beperkingen bij het monitoren van privé mappen tussen gebruikers. Wel werden via gedeelde systeembestanden applicatie-lanceringen, instellingswijzigingen, afdrukactiviteit, netwerkcommunicatie, externe opslag, Bluetooth-wijzigingen en de status van VMware virtuele machines onthuld. De gemiddelde latentie op macOS bedroeg 11,48 milliseconden.

De vastgelegde patronen kunnen een breed scala aan activiteiten identificeren, waaronder terminalcommando's, toetsenbord- en muisinvoer, bezochte websites, webserveractiviteit, afdrukopdrachten, gebruik van virtuele machines en containers, Bluetooth- en VPN-wijzigingen, en interacties met USB-apparaten. Firefox lettertype-toegangspatronen maakten bijvoorbeeld fingerprinting van de top 100 websites mogelijk met een F1-score van 87,9%.

Er werd ook een authenticatie UI-redress aanval gedemonstreerd tegen KDE Plasma 6 op Wayland. Hierbij plaatste een kwaadaardige prompt, gegenereerd door pkexec, zich over een legitieme prompt heen. Het is belangrijk op te merken dat de aanval vereist dat kwaadaardige code reeds als een ongeautoriseerde lokale gebruiker op het systeem wordt uitgevoerd; het is geen op zichzelf staande remote compromis. Valste interpretaties van de gemeten patronen zijn mogelijk wanneer verschillende activiteiten vergelijkbare bestandssysteempatronen genereren.

De bevindingen zijn in oktober 2025 gedeeld met de desbetreffende technologiebedrijven. Linux heeft begin 2026 een gedeeltelijke mitigatie geïmplementeerd voor apparaatbestanden.

Onderzoekers bevelen permissiecontroles aan die eigendomsrechten, leesbaarheid en beschermde bestanden beter onderscheiden. Daarnaast wordt geadviseerd om striktere limieten in te stellen voor het monitoren van gehele schijven. Filenamen, toegangstijden en notificatie-metadata moeten worden beschouwd als gevoelige telemetrie. Verdere maatregelen omvatten het sandboxen van onbetrouwbare applicaties, het scheiden van serviceaccounts, het toepassen van OS-updates en het inschakelen van strengere permissiecontroles voor notificaties. Het herontwerpen van API's kan eveneens bijdragen aan het verminderen van de blootstelling.
 
Facts

1. Een cross-platform side-channel aanval maakt gebruik van bestand-notificatiediensten, zoals inotify op Linux, ReadDirectoryChangesW op Windows en FSEvents op macOS, om gebruikersactiviteit te monitoren zonder verhoogde privileges. De techniek zet deze diensten, die applicaties waarschuwen bij bestandswijzigingen, om in een surveillancemechanisme.
2. De aanval observeert legitieme besturingssysteemmeldingen en correleert hun timing en bestandspaden met herkenbaar gedrag, in plaats van geheugen corruptie uit te buiten. Dit maakt sluipende post-compromis surveillance mogelijk door gevoedgedrag af te leiden zonder beschermde inhoud te lezen.
3. Een semi-geautomatiseerd proces werd ontwikkeld om bestandssysteemgebeurtenissen vast te leggen terwijl acties worden uitgevoerd, met een resolutie van 0,2 milliseconden tot 11,5 milliseconden en een CPU-overhead van maximaal 0,21%.
4. Op Linux toonde inotify gedetailleerde signalen doordat het bestandstoegangsmeldingen rapporteert, waardoor onbevoegde accounts meldingen konden ontvangen van bestanden die zij niet direct konden lezen. Lokale toetsaanslag-timing detectie op Linux behaalde F1-scores tussen 93,1% en 100% voor zeven gebruikers. Monitoring van pseudo-terminalactiviteit over SSH behaalde een F1-score van 100%, met uitzondering van wachtwoordvelden die terminal echo onderdrukken.
5. Op Windows kon een onbevoegde gebruiker paden ontvangen naar bestanden binnen een ander gebruikersprofiel door de root van de C:-schijf te monitoren, zonder de juiste machtigingen. Browseropslagpaden op Windows onthulden bezochte domeinen, waardoor website monitoring voor 975 sites met een F1-score van 97,8% mogelijk was. Een gerelateerd Windows-beleid, EnforceDirectoryChangeNotificationPermissionCheck, kan onbevoegde pad-openbaarmaking beperken, maar is standaard uitgeschakeld. Microsoft beschouwde het gedrag als "by design".
6. Op macOS onthulden FSEvents minder informatie vanwege beperkingen op het monitoren van privé mappen over gebruikers heen. Gedeelde systeembestanden onthulden echter wel applicatie-lanceringen, instellingswijzigingen, afdrukken, netwerkactiviteit, externe opslag, Bluetooth-wijzigingen en VMware VM-status. De gemiddelde latentie op macOS was 11,48 milliseconden.
7. Firefox lettertype-toegangspatronen maakten fingerprinting van de top 100 websites mogelijk met een F1-score van 87,9%.
8. De vastgelegde patronen kunnen terminalcommando's, toetsenbord- en muisinvoer, websitebezoeken, webserveractiviteit, afdrukken, virtuele machines, containers, Bluetooth- en VPN-wijzigingen, en USB-apparaatinteractie identificeren.
9. Een authenticatie UI-redress aanval werd gedemonstreerd tegen KDE Plasma 6 op Wayland, waarbij notificaties van pkexec een valse prompt over de legitieme prompt plaatsten.
10. De aanval vereist dat kwaadaardige code wordt uitgevoerd als een onbevoegde lokale gebruiker en is geen op zichzelf staande remote compromis.
11. Valste interpretaties zijn mogelijk wanneer verschillende activiteiten vergelijkbare bestandssysteempatronen genereren.
12. De bevindingen zijn in oktober 2025 bekendgemaakt aan Linux, Microsoft, Apple en KDE.
13. Linux implementeerde een gedeeltelijke mitigatie voor apparaatbestanden in het begin van 2026.
14. Er worden permissiecontroles aanbevolen die eigendomsrechten, leesbaarheid en beschermde bestanden onderscheiden, evenals striktere limieten voor het monitoren van hele schijven. Filenamen, toegangstijden en notificatie-metadata moeten worden behandeld als gevoelige telemetrie. Het sandboxen van onbetrouwbare applicaties, het scheiden van serviceaccounts, het toepassen van OS-updates en het inschakelen van strengere notificatie-permissiecontroles kunnen blootstelling verminderen terwijl API's worden herontworpen.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX