Les API de notification de fichiers trahissent l'activité

Les API de notification de fichiers trahissent l'activité

Des chercheurs de l'Université de technologie de Graz, en Autriche, ont montré que les fonctions de notification de modification de fichiers de Linux, Android, Windows et macOS peuvent servir à espionner les autres utilisateurs d'un même système. Les informations exposées vont du rythme de frappe d'une personne aux sites web qu'elle consulte.

Ces quatre systèmes d'exploitation permettent aux applications de demander à être prévenues lorsque des fichiers sont créés, modifiés ou supprimés. Les éditeurs de texte, les gestionnaires de fichiers, les clients de synchronisation et les antivirus s'appuient sur ce mécanisme. Il ne nécessite aucun privilège élevé, seulement un accès en lecture à l'emplacement surveillé.

Les attaques ne révèlent jamais le contenu d'un fichier. Selon les chercheurs, les noms de fichiers et la chronologie des événements suffisent pour reconstituer ce que font les utilisateurs, les applications et le système. La plupart des scénarios supposent un attaquant déjà capable d'exécuter du code sur la machine sous un autre compte. Sur Android, cet attaquant peut être une application qui ne demande aucune autorisation.

Frappes clavier, polices et fausses invites sous Linux

Sous Linux, un utilisateur qui n'a pas le droit de surveiller un fichier protégé peut tout de même recevoir ses événements en surveillant le dossier qui le contient, à condition que ce dossier soit lisible. En appliquant cette méthode aux fichiers de périphérique qui représentent les saisies au clavier, les chercheurs ont pu voir quand une touche était enfoncée, mais pas laquelle.

Ce n'est pas anodin pour autant. Plus de vingt ans de recherche ont montré que les intervalles entre les frappes peuvent aider à deviner ce qui est tapé. Lors de tests avec sept personnes, l'attaque a détecté les frappes de manière fiable et obtenu entre 93,1 % et 100 % sur une mesure de précision standard. Les saisies qui ne s'affichent pas à l'écran, comme un mot de passe sudo masqué, ne sont pas capturées.

L'équipe a également identifié des sites web en observant quelles polices système Firefox charge pour une page. Cette méthode a permis de reconnaître des sites du top 100 avec une précision de 87,9 %.

Une troisième attaque sous Linux visait l'environnement de bureau KDE Plasma 6 sous Wayland. Un processus malveillant exécuté au nom de la victime détecte le moment où la véritable fenêtre d'authentification va s'ouvrir et en affiche une fausse par-dessus pour récupérer les identifiants.

L'activité WhatsApp sur Android, la navigation sur Windows

Les tests Android ont été menés sur un Google Pixel et sur des téléphones Samsung Galaxy. Une application dépourvue de toute autorisation a pu surveiller le dossier de stockage privé d'une autre application. Appliqué à WhatsApp, cela permettait de savoir quand des photos, des vidéos et des documents étaient envoyés ou reçus, comment s'appelaient les fichiers et quand ils étaient supprimés par la suite.

Sous Windows, le problème le plus important apparaît lorsqu'un utilisateur surveille la racine du lecteur système. Windows signale alors le chemin complet de chaque fichier modifié sur la machine, y compris les fichiers situés dans les répertoires personnels d'autres utilisateurs que le compte surveillant ne peut pas ouvrir.

Firefox stocke les données de nombreux sites web dans des dossiers portant le nom de chaque site. Un utilisateur sans privilèges peut donc voir, en temps réel, quels sites un autre utilisateur consulte. Sur les 1 000 sites les plus visités, la précision a atteint 97,8 % pour Firefox et 48,5 % pour Edge, qui crée des dossiers pour beaucoup moins de sites.

macOS est le système qui a le moins laissé filtrer d'informations, car seuls les fichiers lisibles par tous peuvent être surveillés. Les chercheurs ont malgré tout pu suivre les lancements d'applications, les interactions avec celles-ci et les modifications de réglages.

Peu de correctifs, et une réponse « by design »

Le noyau Linux a été partiellement renforcé afin que les fichiers de périphérique ne génèrent plus d'événements d'accès et de modification. Selon les chercheurs, cela règle les problèmes les plus graves. Le correctif est suivi sous la référence CVE-2025-68788. Aucun correctif n'est mentionné pour Android ou macOS.

Microsoft a indiqué aux chercheurs que le comportement de Windows est voulu (« by design ») et n'expose que les noms de fichiers et les chemins dans le profil d'un autre utilisateur, pas leur contenu ni de données sensibles. Dans une déclaration à SecurityWeek, un porte-parole a affirmé que l'entreprise avait conclu « qu'il ne s'agit pas d'une vulnérabilité de sécurité », soulignant que la technique « exige qu'un attaquant soit déjà en mesure d'exécuter du code localement sur un appareil sous un compte utilisateur distinct ». Microsoft a également renvoyé à des protections documentées en avril 2025 pour certains scénarios de divulgation de chemins de fichiers liés aux notifications de modification de répertoire, que les administrateurs peuvent activer.

Apple et Google n'ont pas répondu à la demande de commentaire de SecurityWeek. Les chercheurs affirment n'avoir connaissance d'aucune exploitation dans la nature, mais un code de démonstration a été publié sur GitHub.

Notre analyse

Ces travaux rappellent que les métadonnées peuvent être aussi révélatrices que le contenu. Aucune de ces attaques ne lit le moindre fichier, et pourtant elles permettent de déduire des habitudes de frappe, de navigation et d'utilisation des messageries.

Les résultats sur Android sont sans doute les plus pertinents pour les utilisateurs au quotidien. L'attaquant y est simplement une application sans autorisation, une barre bien plus basse que les scénarios multi-utilisateurs sur ordinateur. Vu la fréquence à laquelle des applications Android malveillantes atterrissent sur de vrais téléphones, il faudra voir si Google réagit et restreint l'accès aux dossiers de stockage des autres applications.

La position « by design » de Microsoft est cohérente avec sa vision selon laquelle l'exécution de code en local constitue déjà une rupture de confiance. Pour les machines partagées, les serveurs de terminaux et les environnements multi-utilisateurs, les administrateurs ont tout de même intérêt à se pencher sur les protections optionnelles documentées par Microsoft. Avec un code de démonstration public, l'écart entre la recherche et les abus pourrait se réduire.