Ερευνητές από το Πανεπιστήμιο Τεχνολογίας του Graz στην Αυστρία έδειξαν ότι οι δυνατότητες ειδοποίησης αλλαγών αρχείων που είναι ενσωματωμένες σε Linux, Android, Windows και macOS μπορούν να αξιοποιηθούν για την παρακολούθηση άλλων χρηστών στο ίδιο σύστημα, παρακολουθώντας τα πάντα από τον ρυθμό πληκτρολόγησης έως τις ιστοσελίδες που επισκέπτονται.
Δείτε επίσης: Το LockBit 5.0 επιτίθεται σε συστήματα Windows, Linux & ESXI

Αυτά τα λειτουργικά συστήματα επιτρέπουν στις εφαρμογές να ειδοποιούνται όταν δημιουργούνται, τροποποιούνται ή διαγράφονται αρχεία. Προγράμματα όπως επεξεργαστές κειμένου, διαχειριστές αρχείων, πελάτες συγχρονισμού και προϊόντα antivirus χρησιμοποιούν αυτή τη δυνατότητα, η οποία απαιτεί μόνο δικαιώματα ανάγνωσης στην παρακολουθούμενη τοποθεσία και όχι αυξημένα προνόμια.
Παρόλο που οι επιθέσεις δεν αποκαλύπτουν το περιεχόμενο των αρχείων, οι ερευνητές έδειξαν ότι τα ονόματα των αρχείων και ο χρόνος των γεγονότων είναι επαρκή για την ανακατασκευή της δραστηριότητας χρηστών, εφαρμογών και συστημάτων. Οι περισσότερες επιθέσεις απαιτούν έναν αντίπαλο που μπορεί ήδη να εκτελεί κώδικα στη μηχανή υπό ξεχωριστό λογαριασμό. Στο Android, αυτό θα μπορούσε να είναι μια εφαρμογή που δεν ζητά δικαιώματα.
Στο Linux, ένας χρήστης που του έχει αρνηθεί η άδεια να παρακολουθεί ένα προστατευμένο αρχείο μπορεί ακόμα να λαμβάνει τα γεγονότα του παρακολουθώντας τον φάκελο που το περιέχει, εφόσον αυτός ο φάκελος είναι αναγνώσιμος. Αυτό μπορεί να εφαρμοστεί σε αρχεία συσκευών που αντιπροσωπεύουν την είσοδο πληκτρολογίου, αποκαλύπτοντας πότε ένας χρήστης πατάει ένα πλήκτρο, αλλά όχι ποιο πλήκτρο.
Έρευνα που εκτείνεται σε πάνω από δύο δεκαετίες υποδεικνύει ότι τα διαστήματα μεταξύ των πληκτρολογήσεων μπορούν να βοηθήσουν στην εξαγωγή του τι πληκτρολογείται. Σε δοκιμές με επτά δακτυλογράφους, η επίθεση ανίχνευσε αξιόπιστα τις πληκτρολογήσεις, επιτυγχάνοντας βαθμολογίες ακρίβειας μεταξύ 93.1% και 100%. Είσοδος που δεν παράγει κείμενο στην οθόνη, όπως ένας κρυφός κωδικός sudo, δεν καταγράφεται.
Άλλες επιθέσεις στο Linux περιλαμβάνουν την αναγνώριση ιστοσελίδων με βάση τις γραμματοσειρές συστήματος που φορτώνει το Firefox για μια σελίδα, αναγνωρίζοντας ιστότοπους από τους κορυφαίους 100 με ακρίβεια 87.9%. Οι ερευνητές επίσης επέδειξαν μια επίθεση ψεύτικης προτροπής κωδικού πρόσβασης στην επιφάνεια εργασίας KDE Plasma 6 που τρέχει στο Wayland, όπου μια κακόβουλη διαδικασία ανιχνεύει πότε η πραγματική προτροπή αυθεντικοποίησης πρόκειται να εμφανιστεί και επικαλύπτει μια ψεύτικη για να καταγράψει διαπιστευτήρια.
Δείτε επίσης: Το ZynorRAT στοχεύει συστήματα Windows και Linux

Οι ερευνητές πραγματοποίησαν τις αξιολογήσεις τους στο Android σε τηλέφωνα Google Pixel και Samsung Galaxy, διαπιστώνοντας ότι μια εφαρμογή χωρίς δικαιώματα μπορεί να παρακολουθεί τον ιδιωτικό φάκελο αποθήκευσης μιας άλλης εφαρμογής. Σε δοκιμές κατά του WhatsApp, η τεχνική αποκάλυψε πότε λήφθηκαν ή στάλθηκαν φωτογραφίες, βίντεο και έγγραφα, μαζί με τα ονόματα των αρχείων τους, και επίσης υποδείκνυε πότε αυτά τα μέσα διαγράφηκαν αργότερα.
Το πιο σημαντικό πρόβλημα στα Windows προκύπτει όταν ένας χρήστης παρακολουθεί τη ρίζα του συστήματος, καθώς τα Windows αναφέρουν την πλήρη διαδρομή κάθε αρχείου που αλλάζει οπουδήποτε στη μηχανή, συμπεριλαμβανομένων των καταλόγων αρχικής σελίδας άλλων χρηστών που ο παρακολουθών λογαριασμός δεν μπορεί να διαβάσει. Το Firefox αποθηκεύει δεδομένα για πολλούς ιστότοπους σε φακέλους με το όνομα του ιστότοπου, επιτρέποντας σε έναν μη προνομιούχο χρήστη να βλέπει σε πραγματικό χρόνο ποιους ιστότοπους επισκέπτεται ένας άλλος χρήστης.
Οι ερευνητές πέτυχαν ακρίβεια 97.8% για το Firefox και 48.5% για το Edge, το οποίο δημιουργεί φακέλους για πολύ λιγότερους ιστότοπους. Το macOS διαρρέει τις λιγότερες πληροφορίες, καθώς μόνο τα αρχεία που είναι αναγνώσιμα παγκοσμίως μπορούν να παρακολουθούνται, αλλά οι ερευνητές μπόρεσαν ακόμα να παρακολουθήσουν εκκινήσεις εφαρμογών, αλληλεπιδράσεις εφαρμογών και αλλαγές ρυθμίσεων.
Ο πυρήνας του Linux έχει εν μέρει σκληρυνθεί ώστε τα αρχεία συσκευών να μην δημιουργούν πλέον γεγονότα πρόσβασης και τροποποίησης, αντιμετωπίζοντας τα πιο σοβαρά ζητήματα, που παρακολουθούνται ως CVE-2025-68788. Ωστόσο, οι ερευνητές σημείωσαν ότι δεν υπάρχουν διορθώσεις για το Android ή το macOS.
Δείτε επίσης: QuimaRAT: Νέο Java RAT στοχεύει Windows, Linux και macOS

Η Microsoft δήλωσε ότι η συμπεριφορά των Windows είναι σχεδιασμένη, αποκαλύπτοντας μόνο ονόματα αρχείων και διαδρομές στον κατάλογο προφίλ άλλου χρήστη, όχι το περιεχόμενο αρχείων ή ευαίσθητα δεδομένα. Ένας εκπρόσωπος της Microsoft σχολίασε, “Ευχαριστούμε τον ερευνητή για την αναφορά αυτής της συμπεριφοράς. Ερευνήσαμε και διαπιστώσαμε ότι αυτό δεν αποτελεί ευπάθεια ασφαλείας. Η τεχνική απαιτεί από έναν επιτιθέμενο να έχει ήδη τη δυνατότητα να εκτελεί κώδικα τοπικά σε μια συσκευή υπό ξεχωριστό λογαριασμό χρήστη και δεν παρέχει πρόσβαση στο περιεχόμενο των αρχείων.“
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
