Datei-Benachrichtigungen verraten Aktivität anderer Nutzer
Forscher der Technischen Universität Graz in Österreich haben gezeigt, dass sich die Benachrichtigungsfunktionen für Dateiänderungen in Linux, Android, Windows und macOS nutzen lassen, um andere Nutzer desselben Systems auszuspionieren. Was dabei nach außen dringt, reicht vom Tipprhythmus einer Person bis zu den Websites, die sie besucht.
Alle vier Betriebssysteme erlauben es Anwendungen, sich benachrichtigen zu lassen, wenn Dateien angelegt, geändert oder gelöscht werden. Texteditoren, Dateimanager, Sync-Programme und Virenscanner sind darauf angewiesen. Erhöhte Rechte sind dafür nicht nötig, nur Lesezugriff auf den überwachten Ort.
Den Inhalt einer Datei legen die Angriffe nie offen. Die Forscher stellten jedoch fest, dass Dateinamen und der zeitliche Ablauf der Ereignisse ausreichen, um zu rekonstruieren, was Nutzer, Anwendungen und das System gerade tun. Die meisten Szenarien setzen einen Angreifer voraus, der bereits Code auf dem Rechner unter einem eigenen Konto ausführen kann. Unter Android könnte das eine App sein, die überhaupt keine Berechtigungen anfordert.
Tastenanschläge, Schriftarten und gefälschte Dialoge unter Linux
Unter Linux kann ein Nutzer, der eine geschützte Datei nicht überwachen darf, deren Ereignisse trotzdem mitbekommen, indem er den Ordner überwacht, in dem sie liegt, sofern dieser lesbar ist. Als die Forscher das auf die Gerätedateien anwandten, über die Tastatureingaben laufen, konnten sie erkennen, wann eine Taste gedrückt wurde, allerdings nicht welche.
Das ist trotzdem relevant. Mehr als zwanzig Jahre Forschung haben gezeigt, dass die Abstände zwischen Tastenanschlägen Rückschlüsse darauf zulassen, was getippt wird. In Tests mit sieben Personen erkannte der Angriff Tastenanschläge zuverlässig und erreichte bei einem gängigen Genauigkeitsmaß Werte zwischen 93,1 und 100 Prozent. Eingaben, die nicht auf dem Bildschirm erscheinen, etwa ein verdecktes sudo-Passwort, werden nicht erfasst.
Außerdem erstellte das Team Fingerabdrücke von Websites, indem es beobachtete, welche Systemschriftarten Firefox für eine Seite lädt. So ließen sich Seiten aus den Top 100 mit einer Genauigkeit von 87,9 Prozent identifizieren.
Ein dritter Linux-Angriff zielte auf den Desktop KDE Plasma 6 unter Wayland. Ein bösartiger Prozess, der unter dem Konto des Opfers läuft, bemerkt, wenn sich der echte Authentifizierungsdialog gleich öffnet, und legt einen gefälschten darüber, um die Zugangsdaten abzugreifen.
WhatsApp-Aktivität unter Android, Surfverhalten unter Windows
Die Android-Tests liefen auf einem Google Pixel und auf Samsung-Galaxy-Smartphones. Eine App ohne jede Berechtigung konnte den privaten Speicherordner einer anderen App überwachen. Bei WhatsApp zeigte das, wann Fotos, Videos und Dokumente gesendet oder empfangen wurden, wie die Dateien hießen und wann sie später gelöscht wurden.
Unter Windows zeigt sich das größte Problem, wenn ein Nutzer das Stammverzeichnis des Systemlaufwerks überwacht. Windows meldet dann den vollständigen Pfad jeder geänderten Datei auf dem Rechner, auch von Dateien in den Benutzerverzeichnissen anderer Nutzer, die das überwachende Konto nicht öffnen kann.
Firefox speichert Daten vieler Websites in Ordnern, die nach der jeweiligen Seite benannt sind. Ein Nutzer ohne besondere Rechte kann daher in Echtzeit sehen, welche Seiten ein anderer Nutzer aufruft. Über die Top 1.000 Websites hinweg lag die Genauigkeit bei 97,8 Prozent für Firefox und 48,5 Prozent für Edge, das für deutlich weniger Seiten Ordner anlegt.
macOS gab am wenigsten preis, weil sich dort nur global lesbare Dateien überwachen lassen. Trotzdem konnten die Forscher App-Starts, Interaktionen mit Apps und Änderungen an Einstellungen nachverfolgen.
Wenige Korrekturen und ein „by design“
Der Linux-Kernel wurde teilweise gehärtet, sodass Gerätedateien keine Zugriffs- und Änderungsereignisse mehr auslösen. Nach Angaben der Forscher sind damit die gravierendsten Probleme behoben. Die Korrektur wird unter CVE-2025-68788 geführt. Für Android und macOS sind keine Korrekturen verzeichnet.
Microsoft teilte den Forschern mit, das Verhalten unter Windows sei so vorgesehen und lege im Profil eines anderen Nutzers nur Dateinamen und Pfade offen, keine Inhalte oder sensiblen Daten. In einer Stellungnahme gegenüber SecurityWeek erklärte ein Sprecher, das Unternehmen sei zu dem Schluss gekommen, „dass es sich nicht um eine Sicherheitslücke handelt“, und merkte an, die Technik „setzt voraus, dass ein Angreifer bereits Code lokal auf einem Gerät unter einem separaten Benutzerkonto ausführen kann“. Microsoft verwies zudem auf Schutzmaßnahmen, die das Unternehmen im April 2025 für einige Szenarien dokumentiert hat, in denen Dateipfade über Verzeichnisänderungsbenachrichtigungen offengelegt werden, und die Administratoren aktivieren können.
Apple und Google reagierten nicht auf die Anfrage von SecurityWeek. Die Forscher wissen nach eigenen Angaben von keiner Ausnutzung in freier Wildbahn, allerdings wurde Proof-of-Concept-Code auf GitHub veröffentlicht.
Unsere Einschätzung
Die Forschung erinnert daran, dass Metadaten genauso viel verraten können wie Inhalte. Keiner dieser Angriffe liest auch nur eine einzige Datei, und doch lassen sich daraus Tippmuster, Surfgewohnheiten und Chataktivität ableiten.
Für normale Nutzer sind die Android-Ergebnisse vermutlich am relevantesten. Der Angreifer ist dort einfach eine App ohne Berechtigungen, eine niedrigere Hürde als die Mehrbenutzerszenarien auf Desktop-Systemen. Angesichts dessen, wie oft bösartige Android-Apps auf echten Smartphones landen, lohnt es sich zu beobachten, ob Google reagiert und den Zugriff auf die Speicherordner anderer Apps einschränkt.
Microsofts „by design“-Haltung passt zu seiner Auffassung, dass lokale Codeausführung bereits einen Vertrauensbruch darstellt. Für gemeinsam genutzte Rechner, Terminalserver und Mehrbenutzerumgebungen sollten Admins sich die optionalen Schutzmaßnahmen, die Microsoft dokumentiert hat, dennoch ansehen. Da öffentlicher Proof-of-Concept-Code verfügbar ist, könnte der Abstand zwischen Forschung und Missbrauch schrumpfen.
Sponsored Recommended for you – discover more →
