Las API de notificación de archivos delatan al usuario

Las API de notificación de archivos delatan al usuario

Investigadores de la Universidad Tecnológica de Graz, en Austria, han demostrado que las funciones de notificación de cambios en archivos de Linux, Android, Windows y macOS pueden servir para espiar a otros usuarios del mismo sistema. La información expuesta va desde el ritmo con el que alguien teclea hasta los sitios web que visita.

Los cuatro sistemas operativos permiten que las aplicaciones pidan recibir un aviso cuando se crean, modifican o eliminan archivos. Los editores de texto, los gestores de archivos, los clientes de sincronización y los antivirus dependen de ello. No hacen falta privilegios elevados, solo permiso de lectura sobre la ubicación vigilada.

Los ataques nunca revelan el contenido de un archivo. Los investigadores comprobaron que los nombres de archivo y el momento en que se producen los eventos bastan para reconstruir lo que hacen los usuarios, las aplicaciones y el sistema. La mayoría de los escenarios parten de un atacante que ya puede ejecutar código en el equipo con una cuenta distinta. En Android, ese atacante podría ser una aplicación que no pide ningún permiso.

Pulsaciones, fuentes y ventanas falsas en Linux

En Linux, un usuario que no tiene permiso para vigilar un archivo protegido puede recibir igualmente sus eventos si vigila la carpeta que lo contiene, siempre que esa carpeta sea legible. Al aplicar esto a los archivos de dispositivo que representan la entrada del teclado, los investigadores pudieron ver cuándo se pulsaba una tecla, aunque no cuál.

Eso sigue siendo relevante. Más de veinte años de investigación han demostrado que los intervalos entre pulsaciones pueden ayudar a descubrir lo que se está escribiendo. En pruebas con siete mecanógrafos, el ataque detectó las pulsaciones de forma fiable y obtuvo entre un 93,1 % y un 100 % en una métrica estándar de precisión. No se capturan las entradas que no aparecen en pantalla, como una contraseña de sudo oculta.

El equipo también identificó sitios web mediante huella digital observando qué fuentes del sistema carga Firefox para cada página. Así reconoció sitios del top 100 con un 87,9 % de precisión.

Un tercer ataque en Linux tenía como objetivo el escritorio KDE Plasma 6 sobre Wayland. Un proceso malicioso que se ejecuta como la víctima detecta cuándo está a punto de abrirse el cuadro de autenticación legítimo y dibuja uno falso encima para hacerse con las credenciales.

Actividad de WhatsApp en Android y navegación en Windows

Las pruebas en Android se hicieron en un Google Pixel y en teléfonos Samsung Galaxy. Una aplicación sin permisos pudo vigilar la carpeta de almacenamiento privado de otra aplicación. En el caso de WhatsApp, esto reveló cuándo se enviaban o recibían fotos, vídeos y documentos, cómo se llamaban los archivos y cuándo se borraban después.

En Windows, el mayor problema surge cuando un usuario monitoriza la raíz de la unidad del sistema. Windows informa entonces de la ruta completa de cada archivo modificado en el equipo, incluidos los de los directorios personales de otros usuarios que la cuenta que vigila no puede abrir.

Firefox guarda los datos de muchos sitios web en carpetas con el nombre de cada sitio. Por tanto, un usuario sin privilegios puede ver en tiempo real qué sitios visita otro usuario. Sobre los 1.000 sitios web más visitados, la precisión alcanzó el 97,8 % en Firefox y el 48,5 % en Edge, que crea carpetas para muchos menos sitios.

macOS fue el que menos información filtró, porque solo se pueden monitorizar los archivos legibles globalmente. Aun así, los investigadores pudieron seguir el arranque de aplicaciones, la interacción con ellas y los cambios en la configuración.

Pocas correcciones y un «es así por diseño»

El núcleo de Linux se ha reforzado en parte para que los archivos de dispositivo ya no generen eventos de acceso y modificación. Según los investigadores, esto resuelve los problemas más graves. La corrección figura como CVE-2025-68788. No constan correcciones para Android ni para macOS.

Microsoft respondió a los investigadores que el comportamiento de Windows es intencionado y que solo expone nombres de archivo y rutas del perfil de otro usuario, no contenidos ni datos sensibles. En un comunicado a SecurityWeek, un portavoz afirmó que la compañía había concluido «que no se trata de una vulnerabilidad de seguridad», y señaló que la técnica «requiere que el atacante ya pueda ejecutar código localmente en un dispositivo con una cuenta de usuario distinta». Microsoft también recordó las protecciones que documentó en abril de 2025 para algunos casos de revelación de rutas de archivo relacionados con las notificaciones de cambios en directorios, que los administradores pueden activar.

Apple y Google no respondieron a la petición de comentarios de SecurityWeek. Los investigadores afirman no tener constancia de que se estén explotando de forma real, pero han publicado código de prueba de concepto en GitHub.

Nuestro análisis

La investigación recuerda que los metadatos pueden ser tan reveladores como el contenido. Ninguno de estos ataques lee un solo archivo y, aun así, deducen patrones de escritura, hábitos de navegación y actividad de mensajería.

Los hallazgos en Android son probablemente los más relevantes para el usuario de a pie. Allí el atacante es simplemente una aplicación sin permisos, un listón más bajo que el de los escenarios multiusuario de los equipos de escritorio. Teniendo en cuenta la frecuencia con la que las aplicaciones maliciosas para Android llegan a teléfonos reales, conviene estar atentos a si Google reacciona y limita el acceso a las carpetas de almacenamiento de otras aplicaciones.

La postura de Microsoft de que «es así por diseño» encaja con su idea de que la ejecución local de código ya supone una ruptura de la confianza. En equipos compartidos, servidores de terminales y entornos multiusuario, puede que a los administradores les interese de todos modos revisar las protecciones opcionales que ha documentado Microsoft. Con código de prueba de concepto público, la distancia entre la investigación y el abuso podría acortarse.