Por Canuto  

Investigadores de la Universidad Técnica de Graz encontraron que los sistemas de notificación de archivos de Android, Linux, macOS y Windows pueden filtrar señales sobre la actividad de otros usuarios. Los datos no revelan el contenido de los archivos, pero podrían ayudar a inferir pulsaciones de teclas, páginas visitadas y cambios en el sistema.
***

  • Los investigadores identificaron filtraciones en inotify, FileObserver, ReadDirectoryChangesW y FSEvents, subsistemas presentes desde hace años.
  • Los ataques descritos incluyen inferir pulsaciones de teclas, rastrear sitios visitados y observar cambios de archivos sin permiso de lectura en ciertos escenarios.
  • Linux aplicó una corrección parcial para archivos especiales de /dev; según los investigadores, al momento de divulgar los hallazgos no observaron mitigaciones equivalentes en Android.

 


Investigadores vinculados a la Universidad Técnica de Graz, en Austria, reportaron fallas de privacidad en funciones que los sistemas operativos utilizan para avisar a las aplicaciones cuando un archivo cambia. Aunque estas notificaciones no exponen el contenido de los documentos, sí pueden revelar cuándo se abren, modifican, escriben o eliminan archivos, una señal que, en ciertos escenarios, permite inferir acciones de otros usuarios.

El equipo sostiene que las filtraciones existen desde hace décadas en varios de los principales sistemas operativos y que pueden servir para ataques de canal lateral. Sus pruebas describen métodos para deducir pulsaciones de teclas, identificar sitios web visitados y seguir cambios relacionados con aplicaciones o dispositivos, aunque las posibilidades varían según el sistema y los permisos disponibles, indica The Register.

Notificaciones útiles que también revelan señales

Los sistemas de notificación de archivos cumplen una función habitual: informan a las aplicaciones cuando el sistema registra cambios en archivos o directorios. En Linux, esa tarea puede pasar por inotify, disponible desde 2005; Android utiliza FileObserver desde 2008, Windows cuenta con ReadDirectoryChangesW desde 2000 y macOS emplea FSEvents desde 2007.

El problema descrito no consiste en que esos subsistemas entreguen directamente el contenido de un archivo, sino en que comunican eventos que pueden actuar como un canal lateral. Si una aplicación o usuario sin privilegios logra observarlos, la secuencia y el momento de los cambios pueden aportar pistas sobre la actividad de otra persona que utiliza el mismo equipo.

Según el estudio de los investigadores, en Linux y Windows algunos eventos quedan disponibles incluso cuando quien observa no tiene permiso para leer el archivo relacionado. Los escenarios examinados se enfocan sobre todo en atacantes locales con acceso a una cuenta o a directorios cuyos archivos resultan legibles para más de un usuario, una condición que el equipo considera relevante porque hay muchos archivos con ese tipo de acceso.

El grupo, integrado por Sudheendra Raghav Neela, Xufan Zhao, Jeanette Angelika Wultsch, Hannes Weissteiner, Florian Draschbacher, Stefan Gast y Daniel Gruss, expuso sus hallazgos en el trabajo File Notification Attacks: Templating and Exploiting Side-Channel Leakage from the File-Notification Systems on Linux, Windows, and macOS. El artículo aborda sistemas de Linux, Windows y macOS; las pruebas y observaciones comunicadas por Neela también incluyen FileObserver en Android.

Teclas, páginas web y actividad en distintos sistemas

En Linux, Neela explicó que observar un directorio legible puede filtrar eventos de archivos que el observador no puede leer. El equipo usó como ejemplo /dev/input, donde, según su descripción, observar el directorio genera una notificación por cada pulsación de tecla y permitió construir un ataque de temporización local con una precisión de entre 93,1% y 100% en siete usuarios.

Los investigadores también indicaron que ese tipo de ataque podría extenderse a una sesión remota por SSH y reportaron una precisión de 100% en la prueba descrita. Además, realizaron una técnica de huella digital de sitios web sobre los 100 sitios principales, con una precisión de 87,9%, y un ataque de redirección de ventanas de autenticación en KDE Plasma 6 bajo Wayland.

En Android, el equipo señala que FileObserver atraviesa la capa FUSE, que busca aislar el almacenamiento de cada aplicación. Neela afirmó que una app sin permisos podría observar, por ejemplo, la carpeta privada de WhatsApp y deducir, a partir de nombres de archivos y marcas de tiempo, cuándo se envían, reciben o eliminan fotos, videos y documentos; la observación descrita no implica acceso al contenido de esos archivos.

La divulgación responsable de los hallazgos a los equipos de seguridad de Linux, Android, Windows y macOS ocurrió, según los investigadores, entre agosto y octubre de 2025. Neela dijo que, al momento de informar sobre el tema, no parecía haberse aplicado una mitigación en dispositivos Android. Esa evaluación corresponde al investigador y no constituye una confirmación pública sobre todos los fabricantes o versiones del sistema.

Correcciones parciales, diferencias entre plataformas y próximos pasos

En Linux, la vulnerabilidad asociada al identificador CVE-2025-68788 recibió una corrección parcial en diciembre de 2025. Los cambios llegaron a los kernels 5.10.248, 5.15.198, 6.1.160, 6.6.120, 6.12.64 y 6.18.3, y evitan generar eventos de acceso y modificación en archivos especiales de /dev, según la información compartida por los investigadores.

macOS expuso menos información en las pruebas, de acuerdo con el equipo, que no encontró formas de eludir las restricciones para leer directorios privados. Aun así, FSEvents permitió seguir cambios reflejados en archivos .plist, entre ellos variaciones en la entrada y salida de audio, la configuración de energía, dispositivos Bluetooth e impresoras, cambios de DNS iniciados por una conexión de red cableada y el montaje o desmontaje de volúmenes.

Los investigadores agregaron que, mediante esos eventos de macOS, también se puede observar la instalación y eliminación de aplicaciones. En Windows describieron un alcance distinto: observar el directorio raíz C: reportaría la ruta completa de cada archivo tocado en cualquier parte del sistema, entre usuarios y sin importar los permisos, lo que, según Neela, permitió rastrear en tiempo real qué sitios de Firefox visitaba otra persona con una precisión de 97,8%.

Neela dijo que Microsoft respondió que el comportamiento de Windows era “por diseño” y una característica no documentada; el investigador añadió que esa respuesta fue nominada a la respuesta de proveedor más patética en los Pwnie Awards 2026. Esa postura contrasta con el llamado general de los autores a incorporar más mitigaciones: proponen extender las comprobaciones de capacidades al monitoreo de archivos propios y de cualquier archivo legible, además de prohibir en Windows la observación de unidades completas.

Para Windows y macOS, el equipo plantea que el kernel podría incorporar un sistema de permisos basado en contexto, control de acceso, propiedad de archivos y directorios, y minifiltros. El trabajo está previsto para presentarse en noviembre en ACM CCS 2026, en La Haya, Países Bajos; esa instancia permitirá exponer las técnicas y las medidas propuestas, mientras la investigación pone el foco en una tensión entre la utilidad de las notificaciones y la información que pueden revelar.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín