Исследователи из Грацского технического университета в Австрии опубликовали научную работу, в которой предложили крайне нетривиальный способ получения доступа к приватной информации — с помощью встроенных в любую операционную систему механизмов отслеживания изменений в файлах. Это соответственно подсистемы inotify в Linux, FileObserver в Android, ReadDirectoryChangesW в Windows и FSEvents в macOS.
Все подсистемы так или иначе сообщают о том, когда определенный файл был открыт, изменен или удален. Получить доступ к содержимому файлов через данный механизм невозможно, зато доступ к базовой информации об изменениях можно получить, не имея особых привилегий в системе. А это, в свою очередь, открывает сторонний канал передачи приватной информации. Например, в Linux можно на основе этой безобидной фичи построить кейлоггер.

Авторы исследования выяснили, что подсистема inotify в Linux позволяет получить доступ к данным об обновлении конкретного файла, если у (обычного) пользователя есть доступ к директории. Таким образом, можно получать информацию об изменении файла /dev/input/event4, если есть доступ к папке /dev/input. Доступ к этому файлу дает нам информацию о времени нажатия на какую-то клавишу на клавиатуре. Располагая только этой информацией, по сути — данными об интервалах между нажатиями клавиш, исследователи смогли с высокой надежностью (точность от 93 до 100%) восстановить набираемый текст. Атака работает не только локально: пользователь, подключившийся удаленно по SSH, может наблюдать за клавиатурным набором другого пользователя.
В Android подсистема FileObserver ломает изоляцию приложений друг от друга. В исследовании показана атака, при которой вредоносное приложение может отслеживать события в мессенджере, такие как время получения или отправки документов, фото или видео. В macOS предложенный метод оказался наименее полезным: мониторинг изменений в файлах .plist позволил отслеживать изменения параметров работы системы, такие как смена аудиоустройства, обновление устройств Bluetooth, подключение внешних накопителей и подобное.
А вот в Windows удалось отследить (с точностью 97,8%), какие веб-сайты посещает другой пользователь, наблюдая только за изменениями состояния соответствующих файлов браузера. Обнаруженные уязвимости были закрыты только в Linux, и то частично — там в декабре 2025 года было введено ограничение на то, какие данные о файлах доступны в директории /dev. В Windows была добавлена новая политика, закрывающая доступ к данным об обновлении файлов без соответствующих привилегий. Впрочем, она по умолчанию выключена. Для систем Android и macOS патчей нет. По мнению авторов исследования, даже в «пропатченных» ОС требуются более значительные изменения. В частности, для Linux была показана еще одна атака, которая работает до сих пор: мониторинг изменений файлов позволяет узнать, когда пользователю предложат ввести пароль. В этот же момент потенциальный атакующий выводит на дисплей собственное фейковое окно ввода пароля, перекрывая окно с легитимным запросом.
Что еще произошло
Эксперты «Лаборатории Касперского» изучили инфостилер MacSync для macOS. На одном из этапов заражения данная вредоносная программа использует инфраструктуру iCloud.
Ученые нашли реализуемый на практике способ взлома шифра RSA с длиной ключа 1024 бита. Для коммерческих реализаций RSA, впрочем, предложенный метод пока не актуален.
Серьезная уязвимость обнаружена в новом ИИ-ассистенте Muse в версии для macOS. Особенность обработки голосовых данных позволяет перехватить контроль над учетной записью.
Критическая уязвимость (рейтинг CVSS 9,2 балла) обнаружена в WordPress. Проблема может приводить к выполнению произвольного кода, а патчи для нее выпущены для большого числа релизов WordPress, начиная с версии 4.7 и вплоть до 7.1.
Аноним Nightmare Eclipse опубликовал информацию о еще одной непропатченной уязвимости в Windows, на этот раз — в компоненте Windows Defender.
На домене third-party[.]com, который иногда используется в документации, распространяется вредоносный код по методу ClickFix — пользователю предлагается скопировать и запустить команду в консоли.
Две уязвимости нулевого дня обнаружены в Citrix NetScaler.
Критическая уязвимость обнаружена в роутере D-Link DIR-822A.
ссылка на оригинал статьи https://habr.com/ru/articles/1087632/