{"id":183466,"date":"2026-09-25T16:54:15","date_gmt":"2026-09-25T14:54:15","guid":{"rendered":"https:\/\/prohoster.info\/blog\/news\/ataki-po-storonnim-kanalam-cherez-mehanizm-otslezhivaniya-izmenenij-v-fs"},"modified":"2026-09-25T16:54:21","modified_gmt":"2026-09-25T14:54:21","slug":"side-channel-attacks-via-the-file-system-change-tracking-mechanism","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/news\/side-channel-attacks-via-the-file-system-change-tracking-mechanism","title":{"rendered":"Attacchi da canali esterni attraverso il meccanismo di monitoraggio delle modifiche nel FS","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>I ricercatori dell'Universit\u00e0 Tecnica di Graz (Austria) hanno identificato una serie di attacchi attraverso canali esterni (PDF), attuati tramite meccanismi di tracciamento delle modifiche nel file system. Questi attacchi consentono di monitorare l'attivit\u00e0 di altri utenti analizzando gli eventi di accesso a file e directory tramite API come inotify in Linux, FileObserver in Android, ReadDirectoryChangesW in Windows e File System Events in macOS. Le informazioni ottenute possono essere utilizzate per ricreare ci\u00f2 che l'utente digita sulla tastiera, per identificare i siti web aperti o per organizzare attacchi di clickjacking, sovrapponendo contenuti alla finestra attiva al momento del clic. Il codice che implementa i metodi di attacco \u00e8 stato pubblicato sotto licenza MIT.    <\/p>\n<p>Il primo metodo di attacco \u00e8 stato dimostrato in Linux ed \u00e8 causato dalla possibilit\u00e0 di determinare l'accesso ai file all'interno di una directory che non sono direttamente accessibili per la lettura e il monitoraggio. Utilizzando la funzione inotifywatch, \u00e8 possibile monitorare indirettamente le modifiche ai file all'interno di una directory attraverso il monitoraggio della directory stessa.     <\/p>\n<p>Un utente non privilegiato non ha diritti di accesso alla lettura del contenuto e al monitoraggio dell'attivit\u00e0 del dispositivo \/dev\/input\/event4, che riflette gli eventi di input da tastiera. Tuttavia, gli eventi associati al file \/dev\/input\/event4 influenzano lo stato della directory padre e possono essere monitorati attraverso il cambiamento delle metadata della directory \/dev\/input. Le modifiche allo stato di \/dev\/input\/event4 avvengono durante l'inserimento dei dati, e i ritardi tra gli eventi registrati tramite inotify corrispondono ai ritardi tra le pressioni dei tasti sulla tastiera.     <\/p>\n<p>Utilizzando metodi di analisi statistica e considerando che, durante la digitazione, i tempi di attesa tra i tasti premuti dipendono dalla posizione dei tasti sulla tastiera, \u00e8 possibile ricostruire con una certa probabilit\u00e0 le informazioni immesse. Ad esempio, la reazione nella digitazione della lettera \u00abF\u00bb \u00e8 pi\u00f9 veloce rispetto a quella della lettera \u00abQ\u00bb o \u00abX\u00bb, poich\u00e9 per premere il tasto sono necessari meno movimenti delle dita. Inoltre, \u00e8 pi\u00f9 veloce il riutilizzo di un tasto e la pressione di tasti adiacenti (il tasto \u00abs\u00bb dopo il tasto \u00aba\u00bb viene premuto significativamente pi\u00f9 velocemente rispetto al tasto \u00abg\u00bb dopo il tasto \u00abs\u00bb).    <center>  <video controls=\"\" style=\"width: 700px; height: 400px; max-width:100%\" loading=\"lazy\"><source src=\"https:\/\/inoti.fyi\/vid\/linux-local-iki.mp4\" type=\"video\/mp4\" loading=\"lazy\"><\/video>  <\/center>  <\/p>\n<p>Il metodo pu\u00f2 essere applicato per ricreare l'input nelle sessioni SSH quando due utenti diversi sono connessi a un unico server SSH. In questo caso, uno degli utenti pu\u00f2 monitorare gli eventi che si verificano quando l'altro utente inserisce dati, monitorando il file di dispositivo \/dev\/pts. Il problema \u00e8 stato risolto negli aggiornamenti del kernel di gennaio 5.10.248, 5.15.198, 6.1.160, 6.6.120, 6.12.65 e 6.18.3 tramite il divieto di generare eventi ACCESS e MODIFY per la cartella genitore quando si accede o si modifica file speciali al suo interno.              <center>  <video controls=\"\" style=\"width: 700px; height: 400px; max-width:100%\" loading=\"lazy\" preload=\"none\"><source src=\"https:\/\/inoti.fyi\/vid\/linux-remote-iki.mp4\" type=\"video\/mp4\" loading=\"lazy\"><\/video>  <\/center>      <\/p>\n<p>Il secondo metodo d'attacco consente di determinare il momento in cui la sottosistema Polkit richiede i parametri di autenticazione monitorando l'accesso al file eseguibile \/usr\/bin\/pkexec. In questo momento, l'attaccante pu\u00f2 creare una finestra fasulla, stilizzata come la finestra di dialogo per l'inserimento della password, ed esporla sopra la vera richiesta di password. L'utente, non accorgendosi della sostituzione, pu\u00f2 inserire la password di conferma dell'operazione nella finestra dell'attaccante. La possibilit\u00e0 di realizzare un attacco simile \u00e8 stata dimostrata in distribuzioni con l'ambiente desktop KDE Plasma.      <center>  <video controls=\"\" style=\"width: 700px; height: 400px; max-width:100%\" loading=\"lazy\" preload=\"none\"><source src=\"https:\/\/inoti.fyi\/vid\/linux-auth-ui.mp4\" type=\"video\/mp4\" loading=\"lazy\"><\/video>  <\/center>  <\/p>\n<p>L'API FileObserver fornita dalla piattaforma Android pu\u00f2 essere utilizzata per monitorare l'attivit\u00e0 dei file nelle cartelle private di altre applicazioni. Ad esempio, analizzando l'attivit\u00e0 nella cartella \/sdcard\/Android\/media\/com.whatsapp\/WhatsApp, \u00e8 possibile monitorare i dati su cancellazione, invio e ricezione di file, video o immagini in WhatsApp, oltre a conoscere i nomi dei file inviati o ricevuti.    <center><img decoding=\"async\" src=\"\/wp-content\/uploads\/2026\/09\/ebf8b5a70063a90e9067532381814c77.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/center>    <\/p>\n<p>In Windows, si \u00e8 scoperto che attivare il tracciamento degli eventi per la directory radice (C:) trasmette informazioni, incluso il percorso completo dei file, su qualsiasi evento relativo a tutti i file nel file system, indipendentemente dai diritti di accesso ai file. I ricercatori hanno dimostrato la possibilit\u00e0 di utilizzare questa caratteristica per monitorare in tempo reale quali siti gli utenti aprono in Firefox (per ogni sito viene creato un catalogo separato con il nome del sito per il database IndexedDB e la cache di Firefox, il cui accesso pu\u00f2 essere tracciato). La reazione di Microsoft a questo problema di sicurezza \u00e8 stata nominata ai Pwnies Award 2026 nella categoria della risposta pi\u00f9 inadeguata del produttore (Lamest Vendor Response), poich\u00e9 i rappresentanti dell'azienda inizialmente hanno dichiarato che non si trattava di una vulnerabilit\u00e0, ma di una funzione non documentata.        <center>  <video controls=\"\" style=\"width: 700px; height: 400px; max-width:100%\" loading=\"lazy\" preload=\"none\"><source src=\"https:\/\/inoti.fyi\/vid\/windows-website.mp4\" type=\"video\/mp4\" loading=\"lazy\"><\/video>  <\/center><br \/>\n<br \/>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=66340\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0438\u0437 \u0413\u0440\u0430\u0446\u0441\u043a\u043e\u0433\u043e \u0442\u0435\u0445\u043d\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u0443\u043d\u0438\u0432\u0435\u0440\u0441\u0438\u0442\u0435\u0442\u0430 (\u0410\u0432\u0441\u0442\u0440\u0438\u044f) \u0432\u044b\u044f\u0432\u0438\u043b\u0438 \u0441\u0435\u0440\u0438\u044e \u0430\u0442\u0430\u043a \u043f\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043d\u0438\u043c \u043a\u0430\u043d\u0430\u043b\u0430\u043c (PDF), \u043e\u0441\u0443\u0449\u0435\u0441\u0442\u0432\u043b\u044f\u0435\u043c\u044b\u0445 \u0447\u0435\u0440\u0435\u0437 \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u044b \u043e\u0442\u0441\u043b\u0435\u0436\u0438\u0432\u0430\u043d\u0438\u044f \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u0439 \u0432 \u0444\u0430\u0439\u043b\u043e\u0432\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435. \u0410\u0442\u0430\u043a\u0438 \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0442 \u043e\u0442\u0441\u043b\u0435\u0436\u0438\u0432\u0430\u0442\u044c \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u044c \u0434\u0440\u0443\u0433\u0438\u0445 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0435 \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u043e\u0431 \u043e\u0431\u0440\u0430\u0449\u0435\u043d\u0438\u0438 \u043a \u0444\u0430\u0439\u043b\u0430\u043c \u0438 \u043a\u0430\u0442\u0430\u043b\u043e\u0433\u0430\u043c \u0447\u0435\u0440\u0435\u0437 \u0442\u0430\u043a\u0438\u0435 API, \u043a\u0430\u043a inotify \u0432 Linux, FileObserver \u0432 Android, ReadDirectoryChangesW \u0432 Windows \u0438 File System Events \u0432 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":10,"featured_media":183468,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-183466","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0438\u0437 \u0413\u0440\u0430\u0446\u0441\u043a\u043e\u0433\u043e \u0442\u0435\u0445\u043d\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u0443\u043d\u0438\u0432\u0435\u0440\u0441\u0438\u0442\u0435\u0442\u0430 (\u0410\u0432\u0441\u0442\u0440\u0438\u044f) \u0432\u044b\u044f\u0432\u0438\u043b\u0438 \u0441\u0435\u0440\u0438\u044e \u0430\u0442\u0430\u043a \u043f\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043d\u0438\u043c \u043a\u0430\u043d\u0430\u043b\u0430\u043c (PDF), \u043e\u0441\u0443\u0449\u0435\u0441\u0442\u0432\u043b\u044f\u0435\u043c\u044b\u0445 \u0447\u0435\u0440\u0435\u0437 \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u044b \u043e\u0442\u0441\u043b\u0435\u0436\u0438\u0432\u0430\u043d\u0438\u044f \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u0439 \u0432 \u0444\u0430\u0439\u043b\u043e\u0432\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Alexander Kovalev\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/news\/side-channel-attacks-via-the-file-system-change-tracking-mechanism\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0410\u0442\u0430\u043a\u0438 \u043f\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043d\u0438\u043c \u043a\u0430\u043d\u0430\u043b\u0430\u043c \u0447\u0435\u0440\u0435\u0437 \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c \u043e\u0442\u0441\u043b\u0435\u0436\u0438\u0432\u0430\u043d\u0438\u044f \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u0439 \u0432 \u0424\u0421 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0438\u0437 \u0413\u0440\u0430\u0446\u0441\u043a\u043e\u0433\u043e \u0442\u0435\u0445\u043d\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u0443\u043d\u0438\u0432\u0435\u0440\u0441\u0438\u0442\u0435\u0442\u0430 (\u0410\u0432\u0441\u0442\u0440\u0438\u044f) \u0432\u044b\u044f\u0432\u0438\u043b\u0438 \u0441\u0435\u0440\u0438\u044e \u0430\u0442\u0430\u043a \u043f\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043d\u0438\u043c \u043a\u0430\u043d\u0430\u043b\u0430\u043c (PDF), \u043e\u0441\u0443\u0449\u0435\u0441\u0442\u0432\u043b\u044f\u0435\u043c\u044b\u0445 \u0447\u0435\u0440\u0435\u0437 \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u044b \u043e\u0442\u0441\u043b\u0435\u0436\u0438\u0432\u0430\u043d\u0438\u044f \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u0439 \u0432 \u0444\u0430\u0439\u043b\u043e\u0432\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/news\/side-channel-attacks-via-the-file-system-change-tracking-mechanism\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-09-25T14:54:15+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-09-25T14:54:21+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Attacchi tramite canali laterali attraverso meccanismi di monitoraggio delle modifiche nel FS | ProHoster","description":"I ricercatori dell'Universit\u00e0 Tecnica di Graz (Austria) hanno rivelato una serie di attacchi tramite canali laterali (PDF), effettuati attraverso meccanismi di monitoraggio delle modifiche nel file system.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/news\/side-channel-attacks-via-the-file-system-change-tracking-mechanism","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0410\u0442\u0430\u043a\u0438 \u043f\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043d\u0438\u043c \u043a\u0430\u043d\u0430\u043b\u0430\u043c \u0447\u0435\u0440\u0435\u0437 \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c \u043e\u0442\u0441\u043b\u0435\u0436\u0438\u0432\u0430\u043d\u0438\u044f \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u0439 \u0432 \u0424\u0421 | ProHoster","og:description":"\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0438\u0437 \u0413\u0440\u0430\u0446\u0441\u043a\u043e\u0433\u043e \u0442\u0435\u0445\u043d\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u0443\u043d\u0438\u0432\u0435\u0440\u0441\u0438\u0442\u0435\u0442\u0430 (\u0410\u0432\u0441\u0442\u0440\u0438\u044f) \u0432\u044b\u044f\u0432\u0438\u043b\u0438 \u0441\u0435\u0440\u0438\u044e \u0430\u0442\u0430\u043a \u043f\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043d\u0438\u043c \u043a\u0430\u043d\u0430\u043b\u0430\u043c (PDF), \u043e\u0441\u0443\u0449\u0435\u0441\u0442\u0432\u043b\u044f\u0435\u043c\u044b\u0445 \u0447\u0435\u0440\u0435\u0437 \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u044b \u043e\u0442\u0441\u043b\u0435\u0436\u0438\u0432\u0430\u043d\u0438\u044f \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u0439 \u0432 \u0444\u0430\u0439\u043b\u043e\u0432\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435.","og:url":"https:\/\/prohoster.info\/it\/blog\/news\/side-channel-attacks-via-the-file-system-change-tracking-mechanism","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-09-25T14:54:15+00:00","article:modified_time":"2026-09-25T14:54:21+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/183466","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/10"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=183466"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/183466\/revisions"}],"predecessor-version":[{"id":183467,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/183466\/revisions\/183467"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/183468"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=183466"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=183466"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=183466"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}