Des chercheurs de l'Université de technologie de Graz (Autriche) ont identifié une série d'attaques par canal auxiliaire (PDF) menées via des mécanismes de surveillance des modifications du système de fichiers. Ces attaques permettent de surveiller l'activité d'autres utilisateurs en analysant les événements d'accès aux fichiers et aux répertoires grâce à des API telles qu'inotify. Linux, FileObserver dans Android, ReadDirectoryChangesW dans Windows et les événements du système de fichiers dans macOSLes informations recueillies permettent de reconstituer les frappes au clavier de l'utilisateur, de déterminer les sites web consultés ou de lancer des attaques de type « clickjacking » qui superposent du contenu à la fenêtre active juste avant le clic. Le code implémentant ces méthodes d'attaque est publié sous licence MIT.
La première méthode d'attaque est démontrée dans Linux Cela s'explique par la possibilité de déterminer l'accès aux fichiers d'un répertoire qui ne sont ni directement lisibles ni surveillés. Grâce à la fonction inotifywatch, vous pouvez suivre indirectement les modifications de fichiers au sein d'un répertoire en surveillant le répertoire lui-même.
Un utilisateur non privilégié n'a pas d'accès direct au contenu ni à l'activité du périphérique /dev/input/event4, qui enregistre les événements de saisie clavier. Cependant, les événements liés au fichier /dev/input/event4 affectent l'état du répertoire parent et peuvent être suivis en surveillant les modifications des métadonnées de ce répertoire. Les modifications de l'état de /dev/input/event4 surviennent lors de la saisie de données, et les délais entre les événements enregistrés par inotify correspondent aux délais entre les frappes au clavier.
En utilisant des méthodes d'analyse statistique et en tenant compte du fait que les délais entre les frappes dépendent de la disposition des touches du clavier, il est possible de reconstituer les informations saisies avec un certain degré de certitude. Par exemple, le temps de réaction pour saisir la lettre « F » est plus court que pour saisir « Q » ou « X », car elle nécessite moins de mouvements des doigts. Les frappes répétées et les frappes adjacentes sont également plus rapides (la touche « s » après « a » est pressée nettement plus vite que la touche « g » après « s »).
Cette méthode permet également de reconstituer les entrées lors de sessions SSH lorsque deux utilisateurs différents se connectent au même serveur SSH. Dans ce cas, un utilisateur peut surveiller les événements générés par les entrées de l'autre en consultant le fichier de périphérique `/dev/pts`. Ce problème a été résolu dans les mises à jour du noyau de janvier (versions 5.10.248, 5.15.198, 6.1.160, 6.6.120, 6.12.65 et 6.18.3) en désactivant la génération des événements `ACCESS` et `MODIFY` pour le répertoire parent lors de l'accès ou de la modification de fichiers spécifiques qu'il contient.
La seconde méthode d'attaque permet de déterminer le moment où le sous-système Polkit affiche la boîte de dialogue d'authentification en surveillant l'exécutable /usr/bin/pkexec. À ce moment précis, l'attaquant peut créer une fausse fenêtre, conçue pour ressembler à une boîte de dialogue de saisie de mot de passe, et l'afficher par-dessus l'invite de mot de passe réelle. Un utilisateur ignorant la superposition peut alors saisir son mot de passe pour confirmer l'opération dans la fenêtre de l'attaquant. Cette attaque a été démontrée sur des distributions utilisant l'environnement de bureau KDE Plasma.
Fourni par la plateforme Android L'API FileObserver permet de surveiller l'activité des fichiers dans les répertoires privés d'autres applications, par exemple en analysant l'activité du répertoire /sdcard/.AndroidSur /media/com.whatsapp/WhatsApp, vous pouvez suivre la suppression, l'envoi et la réception de fichiers, de vidéos ou d'images sur WhatsApp, ainsi que connaître le nom des fichiers envoyés ou reçus.

В Windows Il s'est avéré que l'activation du suivi des événements pour le répertoire racine (C:\) transmet des informations, notamment le chemin d'accès complet aux fichiers, concernant tous les événements liés à l'ensemble des fichiers du système, indépendamment des permissions. Des chercheurs ont démontré la possibilité d'utiliser cette fonctionnalité pour suivre en temps réel les sites web consultés par les utilisateurs de Firefox (pour la base de données IndexedDB et le cache de Firefox, un répertoire distinct portant le nom du site web est créé pour chaque site, et l'accès à ce répertoire peut être suivi). La réponse de Microsoft à cette faille de sécurité a été nominée pour un Pwnies Award 2026 dans la catégorie « Meilleure réponse d'un fournisseur », les représentants de l'entreprise ayant initialement affirmé qu'il ne s'agissait pas d'une vulnérabilité, mais d'une fonctionnalité non documentée.
Source: opennet.ru
