Forscher der TU Graz zeigen: Über Dateibenachrichtigungen in Linux, Android, Windows und macOS lassen sich Tippverhalten und besuchte Websites ausspähen.
Forscher der Technischen Universität Graz haben gezeigt, dass sich die Dateiüberwachungsfunktionen von Linux, Android, Windows und macOS missbrauchen lassen, um andere Nutzer auf demselben System zu beobachten. Ausgewertet werden nicht Dateiinhalte, sondern Dateinamen und der Zeitpunkt von Dateiereignissen. Die Arbeit wird auf der Konferenz ACM CCS im November 2026 in Den Haag vorgestellt.
Dateibenachrichtigung: Welche Schnittstellen betroffen sind
Betroffen sind inotify unter Linux, FileObserver unter Android, ReadDirectoryChangesW unter Windows und File System Events unter macOS. Texteditoren, Synchronisationsdienste und Virenscanner nutzen diese Funktionen. Erhöhte Rechte sind nicht nötig, Lesezugriff auf den überwachten Ort genügt. Die meisten Angriffe setzen voraus, dass ein Angreifer bereits Code unter einem separaten Benutzerkonto ausführen kann. Unter Android reicht eine App ohne Berechtigungen.
Linux: Tastenanschläge und gefälschter Passwortdialog
Unter Linux lässt sich eine nicht lesbare Datei zwar nicht direkt überwachen, wohl aber über ihr lesbares Elternverzeichnis. Bei /dev/input verrät das, wann eine Taste gedrückt wird, nicht jedoch welche. Aus den Abständen zwischen Anschlägen lassen sich Rückschlüsse auf den Text ziehen. In Tests mit sieben Personen erkannte der Angriff Tastenanschläge mit einem F1-Wert von 93,1 bis 100 Prozent. Über die Schriftarten, die Firefox lädt, identifizierten die Forscher zudem Websites aus den Top 100 mit 87,9 Prozent Genauigkeit.
Unter KDE Plasma 6 mit Wayland erkennt ein Schadprozess am Zugriff auf /usr/bin/pkexec, wann ein Authentifizierungsdialog erscheint, und legt einen gefälschten Dialog darüber, um das Passwort abzufangen.
Android: Fremde App sieht WhatsApp-Medien
Unter Android verbirgt die FUSE-Schicht private App-Ordner vor anderen Apps, nicht jedoch deren Dateiereignisse. Eine App ohne Berechtigungen sah so auf Pixel- und Galaxy-Geräten, wann bei WhatsApp Fotos, Videos und Dokumente gesendet, empfangen oder gelöscht wurden, samt Dateinamen.
Windows: Überwachung von C:\ meldet alle Pfade
Wer unter Windows das Stammverzeichnis C:\ überwacht, erhält den vollständigen Pfad jeder geänderten Datei auf dem System, auch in fremden Benutzerprofilen. Da Firefox für viele Websites nach ihnen benannte Ordner anlegt, lässt sich in Echtzeit verfolgen, welche Seiten ein anderer Nutzer besucht. Bei den Top-1.000-Websites lag die Trefferquote bei 97,8 Prozent, bei Edge bei 48,5 Prozent. macOS gibt am wenigsten preis, erlaubt aber das Verfolgen von App-Starts und Einstellungsänderungen.
Linux gepatcht, Windows-Schutz standardmäßig aus
Der Linux-Kernel wurde im Dezember 2025 teilweise abgesichert (CVE-2025-68788), Gerätedateien erzeugen seitdem keine Zugriffs- und Änderungsereignisse mehr. Für Android und macOS gibt es keine Korrekturen. Microsoft stuft das Verhalten als beabsichtigt ein. Ein Sprecher erklärte gegenüber SecurityWeek:
„Die Technik setzt voraus, dass ein Angreifer bereits in der Lage ist, lokal auf einem Gerät unter einem separaten Benutzerkonto Code auszuführen, und bietet keinen Zugriff auf Dateiinhalte.“
Microsoft
Seit April 2025 existiert unter Windows eine Schutzfunktion (KB5058189), die Benachrichtigungen für nicht berechtigte Nutzer herausfiltert. Sie ist standardmäßig deaktiviert und lässt sich über den Registry-Wert EnforceDirectoryChangeNotificationPermissionCheck aktivieren. Apple und Google äußerten sich bislang nicht.
(red)