{"id":183466,"date":"2026-09-25T16:54:15","date_gmt":"2026-09-25T14:54:15","guid":{"rendered":"https:\/\/prohoster.info\/blog\/news\/ataki-po-storonnim-kanalam-cherez-mehanizm-otslezhivaniya-izmenenij-v-fs"},"modified":"2026-09-25T16:54:21","modified_gmt":"2026-09-25T14:54:21","slug":"side-channel-attacks-via-the-file-system-change-tracking-mechanism","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/news\/side-channel-attacks-via-the-file-system-change-tracking-mechanism","title":{"rendered":"Ataques a trav\u00e9s de canales externos mediante el mecanismo de seguimiento de cambios en el sistema de archivos","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Investigadores de la Universidad T\u00e9cnica de Graz (Austria) han identificado una serie de ataques a trav\u00e9s de canales externos (PDF), realizados mediante mecanismos de seguimiento de cambios en el sistema de archivos. Estos ataques permiten rastrear la actividad de otros usuarios bas\u00e1ndose en el an\u00e1lisis de eventos relacionados con el acceso a archivos y directorios a trav\u00e9s de APIs como inotify en Linux, FileObserver en Android, ReadDirectoryChangesW en Windows y File System Events en macOS. La informaci\u00f3n obtenida puede utilizarse para reconstruir los datos introducidos por el usuario desde el teclado, identificar los sitios web abiertos o ejecutar ataques de clickjacking que superponen contenido en la ventana activa en el momento previo al clic. El c\u00f3digo que implementa los m\u00e9todos de ataque ha sido publicado bajo la licencia MIT.    <\/p>\n<p>El primer m\u00e9todo de ataque ha sido demostrado en Linux y se debe a la posibilidad de determinar el acceso a archivos dentro de un directorio que no son directamente accesibles para lectura y seguimiento. Utilizando la funci\u00f3n inotifywatch se pueden rastrear indirectamente los cambios en los archivos dentro de un directorio mediante la supervisi\u00f3n del propio directorio.     <\/p>\n<p>Un usuario no privilegiado no tiene derechos de acceso para leer el contenido y rastrear la actividad del dispositivo \/dev\/input\/event4, que refleja los eventos de entrada del teclado. Sin embargo, los eventos que ocurren con el archivo \/dev\/input\/event4 afectan el estado del directorio padre y pueden ser rastreados mediante la supervisi\u00f3n de cambios en los metadatos del directorio \/dev\/input. El cambio en el estado de \/dev\/input\/event4 ocurre al ingresar datos y los retrasos entre los eventos detectados por inotify correlacionan con los retrasos entre las pulsaciones de teclas en el teclado.     <\/p>\n<p>Utilizando m\u00e9todos de an\u00e1lisis estad\u00edstico y teniendo en cuenta que los retrasos entre pulsaciones dependen de la disposici\u00f3n de las teclas en el teclado, es posible recrear la informaci\u00f3n ingresada con una probabilidad considerable. Por ejemplo, la reacci\u00f3n al escribir la letra \u00abF\u00bb es m\u00e1s r\u00e1pida que al escribir \u00abQ\u00bb o \u00abX\u00bb, ya que para presionar \u00abF\u00bb se requieren menos movimientos de los dedos. Adem\u00e1s, la reactivaci\u00f3n de una tecla se realiza m\u00e1s r\u00e1pidamente y tambi\u00e9n se presionan las teclas adyacentes m\u00e1s r\u00e1pidamente (se presiona \u00abs\u00bb despu\u00e9s de \u00aba\u00bb significativamente m\u00e1s r\u00e1pido que \u00abg\u00bb despu\u00e9s de \u00abs\u00bb).    <center>  <video controls=\"\" style=\"width: 700px; height: 400px; max-width:100%\" loading=\"lazy\"><source src=\"https:\/\/inoti.fyi\/vid\/linux-local-iki.mp4\" type=\"video\/mp4\" loading=\"lazy\"><\/video>  <\/center>  <\/p>\n<p>El m\u00e9todo tambi\u00e9n es aplicable para recrear la entrada en sesiones SSH al conectar dos usuarios diferentes a un mismo servidor SSH. En este caso, uno de los usuarios puede rastrear los eventos que ocurren debido a la entrada de datos del otro usuario, mediante la monitorizaci\u00f3n del archivo de dispositivo \/dev\/pts. El problema fue resuelto en las actualizaciones de enero del n\u00facleo 5.10.248, 5.15.198, 6.1.160, 6.6.120, 6.12.65 y 6.18.3 mediante la prohibici\u00f3n de la generaci\u00f3n de eventos ACCESS y MODIFY para el directorio padre al acceder o modificar archivos especiales dentro de \u00e9l.              <center>  <video controls=\"\" style=\"width: 700px; height: 400px; max-width:100%\" loading=\"lazy\" preload=\"none\"><source src=\"https:\/\/inoti.fyi\/vid\/linux-remote-iki.mp4\" type=\"video\/mp4\" loading=\"lazy\"><\/video>  <\/center>      <\/p>\n<p>El segundo m\u00e9todo de ataque permite determinar el momento en que la subsistema Polkit solicita par\u00e1metros de autenticaci\u00f3n a trav\u00e9s del seguimiento de la llamada al archivo ejecutable \/usr\/bin\/pkexec. En ese momento, el atacante puede crear una ventana falsa, estilizada como el cuadro de di\u00e1logo de entrada de contrase\u00f1a, y mostrarla encima de la solicitud real de contrase\u00f1a. Un usuario que no note el enga\u00f1o puede ingresar la contrase\u00f1a de confirmaci\u00f3n de la operaci\u00f3n en la ventana del atacante. Esta posibilidad de llevar a cabo un ataque as\u00ed ha sido demostrada en distribuciones con el entorno de escritorio KDE Plasma.      <center>  <video controls=\"\" style=\"width: 700px; height: 400px; max-width:100%\" loading=\"lazy\" preload=\"none\"><source src=\"https:\/\/inoti.fyi\/vid\/linux-auth-ui.mp4\" type=\"video\/mp4\" loading=\"lazy\"><\/video>  <\/center>  <\/p>\n<p>La API FileObserver proporcionada por la plataforma Android se puede utilizar para rastrear la actividad de archivos en los directorios privados de otras aplicaciones. Por ejemplo, analizando la actividad en el directorio \/sdcard\/Android\/media\/com.whatsapp\/WhatsApp se pueden rastrear hechos de eliminaci\u00f3n, env\u00edo y recepci\u00f3n de archivos, videos o im\u00e1genes en WhatsApp, as\u00ed como conocer los nombres de los archivos enviados o recibidos.    <center><img decoding=\"async\" src=\"\/wp-content\/uploads\/2026\/09\/ebf8b5a70063a90e9067532381814c77.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/center>    <\/p>\n<p>En Windows se ha descubierto que habilitar el seguimiento de eventos para el directorio ra\u00edz (C:) transmite informaci\u00f3n, incluyendo la ruta completa del archivo, sobre cualquier evento de todos los archivos en el sistema de archivos, independientemente de los permisos de acceso a esos archivos. Investigadores han demostrado la posibilidad de utilizar esta caracter\u00edstica para rastrear en tiempo real qu\u00e9 sitios web abren los usuarios en Firefox (para la base de datos IndexedDB y la cach\u00e9 de Firefox, se crea un directorio separado con el nombre del sitio para cada sitio visitante, cuyo acceso se puede rastrear). La reacci\u00f3n de Microsoft a este problema de seguridad ha sido nominada al Pwnies Award 2026 en la categor\u00eda de la reacci\u00f3n m\u00e1s inadecuada del proveedor (Lamest Vendor Response), ya que los representantes de la empresa inicialmente afirmaron que no era una vulnerabilidad, sino una funcionalidad no documentada.        <center>  <video controls=\"\" style=\"width: 700px; height: 400px; max-width:100%\" loading=\"lazy\" preload=\"none\"><source src=\"https:\/\/inoti.fyi\/vid\/windows-website.mp4\" type=\"video\/mp4\" loading=\"lazy\"><\/video>  <\/center><br \/>\n<br \/>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=66340\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0438\u0437 \u0413\u0440\u0430\u0446\u0441\u043a\u043e\u0433\u043e \u0442\u0435\u0445\u043d\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u0443\u043d\u0438\u0432\u0435\u0440\u0441\u0438\u0442\u0435\u0442\u0430 (\u0410\u0432\u0441\u0442\u0440\u0438\u044f) \u0432\u044b\u044f\u0432\u0438\u043b\u0438 \u0441\u0435\u0440\u0438\u044e \u0430\u0442\u0430\u043a \u043f\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043d\u0438\u043c \u043a\u0430\u043d\u0430\u043b\u0430\u043c (PDF), \u043e\u0441\u0443\u0449\u0435\u0441\u0442\u0432\u043b\u044f\u0435\u043c\u044b\u0445 \u0447\u0435\u0440\u0435\u0437 \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u044b \u043e\u0442\u0441\u043b\u0435\u0436\u0438\u0432\u0430\u043d\u0438\u044f \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u0439 \u0432 \u0444\u0430\u0439\u043b\u043e\u0432\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435. \u0410\u0442\u0430\u043a\u0438 \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0442 \u043e\u0442\u0441\u043b\u0435\u0436\u0438\u0432\u0430\u0442\u044c \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u044c \u0434\u0440\u0443\u0433\u0438\u0445 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0435 \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u043e\u0431 \u043e\u0431\u0440\u0430\u0449\u0435\u043d\u0438\u0438 \u043a \u0444\u0430\u0439\u043b\u0430\u043c \u0438 \u043a\u0430\u0442\u0430\u043b\u043e\u0433\u0430\u043c \u0447\u0435\u0440\u0435\u0437 \u0442\u0430\u043a\u0438\u0435 API, \u043a\u0430\u043a inotify \u0432 Linux, FileObserver \u0432 Android, ReadDirectoryChangesW \u0432 Windows \u0438 File System Events \u0432 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":10,"featured_media":183468,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-183466","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0438\u0437 \u0413\u0440\u0430\u0446\u0441\u043a\u043e\u0433\u043e \u0442\u0435\u0445\u043d\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u0443\u043d\u0438\u0432\u0435\u0440\u0441\u0438\u0442\u0435\u0442\u0430 (\u0410\u0432\u0441\u0442\u0440\u0438\u044f) \u0432\u044b\u044f\u0432\u0438\u043b\u0438 \u0441\u0435\u0440\u0438\u044e \u0430\u0442\u0430\u043a \u043f\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043d\u0438\u043c \u043a\u0430\u043d\u0430\u043b\u0430\u043c (PDF), \u043e\u0441\u0443\u0449\u0435\u0441\u0442\u0432\u043b\u044f\u0435\u043c\u044b\u0445 \u0447\u0435\u0440\u0435\u0437 \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u044b \u043e\u0442\u0441\u043b\u0435\u0436\u0438\u0432\u0430\u043d\u0438\u044f \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u0439 \u0432 \u0444\u0430\u0439\u043b\u043e\u0432\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Alexander Kovalev\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/news\/side-channel-attacks-via-the-file-system-change-tracking-mechanism\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0410\u0442\u0430\u043a\u0438 \u043f\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043d\u0438\u043c \u043a\u0430\u043d\u0430\u043b\u0430\u043c \u0447\u0435\u0440\u0435\u0437 \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c \u043e\u0442\u0441\u043b\u0435\u0436\u0438\u0432\u0430\u043d\u0438\u044f \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u0439 \u0432 \u0424\u0421 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0438\u0437 \u0413\u0440\u0430\u0446\u0441\u043a\u043e\u0433\u043e \u0442\u0435\u0445\u043d\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u0443\u043d\u0438\u0432\u0435\u0440\u0441\u0438\u0442\u0435\u0442\u0430 (\u0410\u0432\u0441\u0442\u0440\u0438\u044f) \u0432\u044b\u044f\u0432\u0438\u043b\u0438 \u0441\u0435\u0440\u0438\u044e \u0430\u0442\u0430\u043a \u043f\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043d\u0438\u043c \u043a\u0430\u043d\u0430\u043b\u0430\u043c (PDF), \u043e\u0441\u0443\u0449\u0435\u0441\u0442\u0432\u043b\u044f\u0435\u043c\u044b\u0445 \u0447\u0435\u0440\u0435\u0437 \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u044b \u043e\u0442\u0441\u043b\u0435\u0436\u0438\u0432\u0430\u043d\u0438\u044f \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u0439 \u0432 \u0444\u0430\u0439\u043b\u043e\u0432\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/news\/side-channel-attacks-via-the-file-system-change-tracking-mechanism\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-09-25T14:54:15+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-09-25T14:54:21+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Ataques a trav\u00e9s de canales secundarios mediante mecanismos de seguimiento de cambios en el sistema de archivos | ProHoster","description":"Investigadores de la Universidad T\u00e9cnica de Graz (Austria) han identificado una serie de ataques a trav\u00e9s de canales secundarios (PDF), realizados mediante mecanismos de seguimiento de cambios en el sistema de archivos.","canonical_url":"https:\/\/prohoster.info\/es\/blog\/news\/side-channel-attacks-via-the-file-system-change-tracking-mechanism","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0410\u0442\u0430\u043a\u0438 \u043f\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043d\u0438\u043c \u043a\u0430\u043d\u0430\u043b\u0430\u043c \u0447\u0435\u0440\u0435\u0437 \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c \u043e\u0442\u0441\u043b\u0435\u0436\u0438\u0432\u0430\u043d\u0438\u044f \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u0439 \u0432 \u0424\u0421 | ProHoster","og:description":"\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0438\u0437 \u0413\u0440\u0430\u0446\u0441\u043a\u043e\u0433\u043e \u0442\u0435\u0445\u043d\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u0443\u043d\u0438\u0432\u0435\u0440\u0441\u0438\u0442\u0435\u0442\u0430 (\u0410\u0432\u0441\u0442\u0440\u0438\u044f) \u0432\u044b\u044f\u0432\u0438\u043b\u0438 \u0441\u0435\u0440\u0438\u044e \u0430\u0442\u0430\u043a \u043f\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043d\u0438\u043c \u043a\u0430\u043d\u0430\u043b\u0430\u043c (PDF), \u043e\u0441\u0443\u0449\u0435\u0441\u0442\u0432\u043b\u044f\u0435\u043c\u044b\u0445 \u0447\u0435\u0440\u0435\u0437 \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u044b \u043e\u0442\u0441\u043b\u0435\u0436\u0438\u0432\u0430\u043d\u0438\u044f \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u0439 \u0432 \u0444\u0430\u0439\u043b\u043e\u0432\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435.","og:url":"https:\/\/prohoster.info\/es\/blog\/news\/side-channel-attacks-via-the-file-system-change-tracking-mechanism","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-09-25T14:54:15+00:00","article:modified_time":"2026-09-25T14:54:21+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/183466","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/10"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=183466"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/183466\/revisions"}],"predecessor-version":[{"id":183467,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/183466\/revisions\/183467"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media\/183468"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=183466"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=183466"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=183466"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}