Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]

Атаки по сторонним каналам через механизм отслеживания изменений в ФС

25.09.2026 09:21 (MSK)

Исследователи из Грацского технического университета (Австрия) выявили серию атак по сторонним каналам (PDF), осуществляемых через механизмы отслеживания изменений в файловой системе. Атаки позволяют отслеживать активность других пользователей на основе анализа событий об обращении к файлам и каталогам через такие API, как inotify в Linux, FileObserver в Android, ReadDirectoryChangesW в Windows и File System Events в macOS. Полученные сведения могут использоваться для воссоздания информации, вводимой пользователем с клавиатуры, для определения открываемых сайтов или для организации clickjacking-атак, осуществляющих наложение содержимого на активное окно в момент перед кликом. Код с реализацией методов атак опубликован под лицензией MIT.

Первый метод атаки продемонстрирован в Linux и вызван возможностью определения доступа к файлам внутри каталога, которые напрямую не доступны для чтения и отслеживания. При помощи функции inotifywatch можно косвенно отслеживать факты изменения файлов внутри каталога через мониторинг самого каталога.

Напрямую у непривилегированного пользователя нет прав доступа на чтение содержимого и отслеживание активности устройства /dev/input/event4, отражающего события клавиатурного ввода. Но события, происходящие с файлом /dev/input/event4, влияют на состояние родительского каталога и могут отслеживаться через мониторинг изменения метаданных каталога /dev/input. Изменение состояния /dev/input/event4 происходит при вводе данных и задержки между фиксируемыми через inotify событиями коррелируют с задержками между нажатиями клавиш на клавиатуре.

Используя методы статистического анализа и учитывая, что при наборе текста задержки между нажатиями зависят от расположения клавиш на клавиатуре, можно с определённой вероятностью воссоздавать вводимую информацию. Например, реакция при вводе буквы "F" быстрее, чем при вводе "Q" или "X", так как для нажатия требуется меньше движений пальцев, также быстрее осуществляется повторное нажатие одной клавиши и нажатие расположенных рядом клавиш ("s" после "a" нажимают значительно быстрее, чем "g" после "s").

Метод также применим для воссоздания ввода в SSH-сеансах при подключении двух разных пользователей к одному SSH-серверу. В этом случае один из пользователей может отслеживать события, возникающие при вводе данных другим пользователем, через мониторинг файла-устройства /dev/pts. Проблема была решена в январских обновлениях ядра 5.10.248, 5.15.198, 6.1.160, 6.6.120, 6.12.65 и 6.18.3 через запрет генерации событий ACCESS и MODIFY для родительского каталога при доступе или изменении специальных файлов внутри него.

Второй способ атаки позволяет определить момент вывода диалога c запросом параметров аутентификации подсистемой Polkit через отслеживание обращения к исполняемому файлу /usr/bin/pkexec. В этот момент атакующий может сформировать фиктивное окно, стилизованное под диалог ввода пароля, и вывести его поверх реального запроса пароля. Не заметивший подмены пользователь может ввести пароль подтверждения операции в окне атакующего. Возможность проведения подобной атаки продемонстрирована в дистрибутивах со средой рабочего стола KDE Plasma.

Предоставляемый платформой Android API FileObserver можно использовать для отслеживания активности с файлами в приватных каталогах других приложений. Например, анализируя активность в каталоге /sdcard/Android/media/com.whatsapp/WhatsApp можно отследить факты удаления, отправки и получения файлов, видео или изображений в WhatsApp, а также узнать имена отправляемых или получаемых файлов.

В Windows оказалось, что включение отслеживания событий для корневого каталога (C:\) передаёт информацию, включая полный файловый путь, о любых событиях со всеми файлами в файловой системе, независимо от прав доступа к файлам. Исследователями продемонстрирована возможность использования данной особенности для отслеживания в реальном времени того, какие сайты пользователи открывают в Firefox (для БД IndexedDB и кэша в Firefox для каждого сайта создаётся отдельный каталог с именем сайта, обращение к которому можно отследить). Реакция Microsoft на данную проблему с безопасностью выдвинута на премию Pwnies Award 2026 в номинации самая неадекватная реакция производителя (Lamest Vendor Response), так как представители компании вначале заявили, что это не уязвимость, а недокументированная возможность.



  1. Главная ссылка к новости (https://infosec.exchange/@vmca...)
  2. OpenNews: Определение посещаемых сайтов через анализ активности SSD из web-браузера
  3. OpenNews: Реализация DDIO в чипах Intel допускает сетевую атаку по определению нажатий клавиш в сеансе SSH
  4. OpenNews: Атака на браузерные дополнения с менеджерами паролей, использующая кликджекинг
  5. OpenNews: Метод идентификации пользователей на сайте по манере ввода с клавиатуры
  6. OpenNews: AI-модель Brain2Qwerty для воссоздания набираемого на клавиатуре текста по записи активности мозга
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/66340-inotifywatch
Ключевые слова: inotifywatch, attack
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (22) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.5, Аноним (5), 10:46, 25/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    мая бабуля пака тыкнет на одну клавишу, пака на другую, праходит несколько минут. бывает ище и промажет. так што ее энти иследователи точна не взламают.
     
     
  • 2.7, Аноним10084 и 1008465039 (?), 10:48, 25/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Вот, кстати, да, тут бабка надвое сказала, кто не заядлый компьютерщик, тот бывает с болью набирает, ища каждую кнопку. Знаю несколько таких, в основном пенсионного возраста конечно
     

  • 1.6, Аноним10084 и 1008465039 (?), 10:47, 25/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Винда удивила, конечно. При том, что там дескрипторы безопасности на уровне ядра есть и везде передаются, а вот слежение за диском C внезапно возвращает всё...
     
     
  • 2.16, Аноним (16), 11:40, 25/09/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    > осуществляющих наложение содержимого на активное окно

    Больше удивило, почему вейленд это позволяет? Ведь декларировалось, что вейленд не даёт возможно определить, где другое окно...

     
     
  • 3.20, eugener (ok), 11:50, 25/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Это окно всегда тупо по центру отображается, там ничего определять не нужно.
     
  • 3.24, Аноним (24), 12:13, 25/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > почему вейленд это позволяет?

    потому что не позволяет

    > Ведь декларировалось, что вейленд не даёт возможно определить, где другое окно

    Сходи и почитай код, который дан в новости. Там твоя любимая почти сишка. Хотя ты тут скорее просто пытаешься набрасывать.

     

  • 1.9, Аноним (9), 10:56, 25/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    Следить за пользователем настолько изощренными методами это как забивать гвозди рукояткой от молотка, игнорируя целевое назначение инструмента.
     
     
  • 2.10, Аноним (10), 10:58, 25/09/2026 [^] [^^] [^^^] [ответить]  
  • –2 +/–
    Китайцы и правда смеются, продолжая внедрять ssh(шелл) бэкдоры
    А дальше все что угодно.
     
     
  • 3.14, Аноним (9), 11:18, 25/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Или взять к примеру как Микрософт совсем недавно слил инфу в ФБР о подозрительном пользователе. Но вы, пользователи, бойтесь коварного хацкера, который может обнаружить на вашем компе файл с сайта фуррипрон.ххх
     
  • 2.25, Аноним10084 и 1008465039 (?), 12:14, 25/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Добро пожаловать в мир атак по сторонним каналам. Иные описания атак похоже на "операции на мозге через задний проход"
     

  • 1.11, Аноним (11), 11:02, 25/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    Всё это пыль. ИИ находит новые способы атак он же закрывает пути для их реализации в среднем всё стоит на месте
     
  • 1.12, Аноним (9), 11:12, 25/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    > в номинации самая неадекватная реакция производителя (Lamest Vendor Response), так как представители компании вначале заявили, что это не уязвимость, а недокументированная возможность.

    Иными словами микрософт не оценил находку исследователей и они придумали обидный мем в качестве копиума.

     
  • 1.13, devl547 (ok), 11:18, 25/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    В общем, в целях безопасности надо обязать юзера нажимать каждую следующую кнопку не ранее, чем через одну минуту и после прохождения минимум двухфакторной авторизации.
     
  • 1.15, Аноним (15), 11:25, 25/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    > Наиболее опасный метод атаки продемонстрирован в Linux и вызван возможностью определения доступа к файлам внутри каталога, которые напрямую не доступны для чтения и отслеживания.
    > В Windows оказалось, что включение отслеживания событий для корневого каталога (C:\) передаёт информацию, включая полный файловый путь, о любых событиях со всеми файлами в файловой системе, независимо от прав доступа к файлам.

    Шта? И где тут опаснее?

     
     
  • 2.21, Аноним (16), 11:56, 25/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    В линуксе следят за родительским каталогом, который должен быть доступен. В винде - всё дерево доступно независимо от прав.
     
     
  • 3.22, Аноним (16), 12:05, 25/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    P.S.

    В линуксе домик юзера /home/user/ недоступен другим юзерам, а значит, следить можно только за /home, где ничего интересного вообще нету.

    В виндоузе можно следить по всему профилю хоть где.

     

  • 1.17, Аноним (17), 11:43, 25/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    надо всем научиться нажимать клавиши с одинаковой задержкой.
    Или делать такие специальные клавиатуры, которые буферизируют нажатые коды и выдают их с одинаковой задержкой.
     
  • 1.18, Аноним (17), 11:45, 25/09/2026 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • –1 +/–
     
  • 1.19, Ivan_83 (ok), 11:50, 25/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Ну тут такое себе.

    1. FAM не должен видеть ничего в папках куда у него доступа нет, но сами изменения папок которые в условном ls видно - видеть должен.
    2. /dev/input/event4 - нафига ОС что то там делает когда приходят события - загадка.

    В остальном учитывая что девайсы однопользовательские то это всё имеет мизерный импакт.

     
     
  • 2.23, Аноним (16), 12:09, 25/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > девайсы однопользовательские

    Ты забыл про браузеры с их js, webasm, api, workers, webapp, push и пр.

     
     
  • 3.27, Ivan_83 (ok), 12:29, 25/09/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    У браузера нет доступа к FAM для этого всего.
     

  • 1.26, Аноним (26), 12:21, 25/09/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    > Второй способ атаки позволяет определить момент вывода диалога c запросом параметров аутентификации подсистемой Polkit через отслеживание обращения к исполняемому файлу /usr/bin/pkexec. В этот момент атакующий может сформировать фиктивное окно, стилизованное под диалог ввода пароля, и вывести его поверх реального запроса пароля.

    Можно сделать гораздо проще - прибить работающий polkit-kde-authentication-agent-1 и запустить свой. Политика безопасности для пользователя в линуксе устроена по принципу "сгорел сарай - гори и хата". Если получилось выполнить код из-под пользователя, то считается, что всё пропало. О том, что можно и нужно защищать пароли, никто не думает.

    И эти исследователи безопасности ещё не знают, что qt и gtk сливают весь ввод через шину accessibility, в том числе и пароли.

     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    XSQUARE
    Inferno Solutions
    Hosting by Hoster.ru
    Хоcтинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2026 by Maxim Chirkov
    Добавить новость, Поддержать