1. Een cross-platform side-channel aanval maakt gebruik van bestand-notificatiediensten, zoals inotify op Linux, ReadDirectoryChangesW op Windows en FSEvents op macOS, om gebruikersactiviteit te monitoren zonder verhoogde privileges. De techniek zet deze diensten, die applicaties waarschuwen bij bestandswijzigingen, om in een surveillancemechanisme.
2. De aanval observeert legitieme besturingssysteemmeldingen en correleert hun timing en bestandspaden met herkenbaar gedrag, in plaats van geheugen corruptie uit te buiten. Dit maakt sluipende post-compromis surveillance mogelijk door gevoedgedrag af te leiden zonder beschermde inhoud te lezen.
3. Een semi-geautomatiseerd proces werd ontwikkeld om bestandssysteemgebeurtenissen vast te leggen terwijl acties worden uitgevoerd, met een resolutie van 0,2 milliseconden tot 11,5 milliseconden en een CPU-overhead van maximaal 0,21%.
4. Op Linux toonde inotify gedetailleerde signalen doordat het bestandstoegangsmeldingen rapporteert, waardoor onbevoegde accounts meldingen konden ontvangen van bestanden die zij niet direct konden lezen. Lokale toetsaanslag-timing detectie op Linux behaalde F1-scores tussen 93,1% en 100% voor zeven gebruikers. Monitoring van pseudo-terminalactiviteit over SSH behaalde een F1-score van 100%, met uitzondering van wachtwoordvelden die terminal echo onderdrukken.
5. Op Windows kon een onbevoegde gebruiker paden ontvangen naar bestanden binnen een ander gebruikersprofiel door de root van de C:-schijf te monitoren, zonder de juiste machtigingen. Browseropslagpaden op Windows onthulden bezochte domeinen, waardoor website monitoring voor 975 sites met een F1-score van 97,8% mogelijk was. Een gerelateerd Windows-beleid, EnforceDirectoryChangeNotificationPermissionCheck, kan onbevoegde pad-openbaarmaking beperken, maar is standaard uitgeschakeld. Microsoft beschouwde het gedrag als "by design".
6. Op macOS onthulden FSEvents minder informatie vanwege beperkingen op het monitoren van privé mappen over gebruikers heen. Gedeelde systeembestanden onthulden echter wel applicatie-lanceringen, instellingswijzigingen, afdrukken, netwerkactiviteit, externe opslag, Bluetooth-wijzigingen en VMware VM-status. De gemiddelde latentie op macOS was 11,48 milliseconden.
7. Firefox lettertype-toegangspatronen maakten fingerprinting van de top 100 websites mogelijk met een F1-score van 87,9%.
8. De vastgelegde patronen kunnen terminalcommando's, toetsenbord- en muisinvoer, websitebezoeken, webserveractiviteit, afdrukken, virtuele machines, containers, Bluetooth- en VPN-wijzigingen, en USB-apparaatinteractie identificeren.
9. Een authenticatie UI-redress aanval werd gedemonstreerd tegen KDE Plasma 6 op Wayland, waarbij notificaties van pkexec een valse prompt over de legitieme prompt plaatsten.
10. De aanval vereist dat kwaadaardige code wordt uitgevoerd als een onbevoegde lokale gebruiker en is geen op zichzelf staande remote compromis.
11. Valste interpretaties zijn mogelijk wanneer verschillende activiteiten vergelijkbare bestandssysteempatronen genereren.
12. De bevindingen zijn in oktober 2025 bekendgemaakt aan Linux, Microsoft, Apple en KDE.
13. Linux implementeerde een gedeeltelijke mitigatie voor apparaatbestanden in het begin van 2026.
14. Er worden permissiecontroles aanbevolen die eigendomsrechten, leesbaarheid en beschermde bestanden onderscheiden, evenals striktere limieten voor het monitoren van hele schijven. Filenamen, toegangstijden en notificatie-metadata moeten worden behandeld als gevoelige telemetrie. Het sandboxen van onbetrouwbare applicaties, het scheiden van serviceaccounts, het toepassen van OS-updates en het inschakelen van strengere notificatie-permissiecontroles kunnen blootstelling verminderen terwijl API's worden herontworpen.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!