Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Nuevo ataque de notificaciones de archivos rastrea usuarios en Linux, Windows y macOS


Se ha descubierto un ataque de canal lateral multiplataforma que utiliza los servicios de notificación de archivos para monitorear la actividad del usuario en Linux, Windows y macOS. Esta técnica convierte herramientas como inotify, ReadDirectoryChangesW y FSEvents (que normalmente alertan a las aplicaciones sobre cambios en los archivos) en un mecanismo de vigilancia que no requiere privilegios elevados.





Un ataque de canal lateral multiplataforma que abusa de los servicios de notificación de archivos para monitorizar la actividad del usuario en Linux, Windows y macOS. La técnica convierte inotify, ReadDirectoryChangesW y FSEvents, que alertan a las aplicaciones cuando se cambian los archivos, en un mecanismo de vigilancia que no requiere privilegios elevados.

El estudio, “Ataques de Notificación de Archivos: Plantillado y Explotación de Fugas de Canal Lateral de los Sistemas de Notificación de Archivos en Linux, Windows y macOS”, proviene de investigadores de la Universidad de Tecnología de Graz.

En lugar de explotar la corrupción de memoria, el ataque observa las notificaciones legítimas del sistema operativo y correlaciona su tiempo y las rutas de los archivos con comportamientos reconocibles.

Según la investigación publicada por la Universidad de Tecnología de Graz, los investigadores construyeron un proceso de plantillado semiautomatizado que registra los eventos del sistema de archivos mientras se realizan acciones.

Las plantillas pueden identificar comandos de terminal, entrada de teclado y ratón, visitas a sitios web, actividad del servidor web, impresión, máquinas virtuales, contenedores, cambios de Bluetooth y VPN, e interacción con dispositivos USB.

Nuevo Ataque de Notificación de Archivos

Las pruebas lograron una resolución que oscila entre 0,2 milisegundos y 11,5 milisegundos, mientras que la monitorización no impuso más de un 0,21% de carga de CPU en las mediciones de los investigadores.

File notification attack templating and attack workflow
Plantillado del ataque de notificación de archivos y flujo de trabajo del ataque (Fuente de la imagen: Inoti)

Linux expuso señales detalladas porque inotify reporta eventos de acceso a archivos. Al vigilar directorios padres legibles, una cuenta sin privilegios podría recibir notificaciones sobre archivos que no podría leer directamente, incluidas entradas bajo /dev.

Esto permitió la detección local de la temporización de pulsaciones de teclas con puntuaciones F1 entre el 93,1% y el 100% para siete usuarios. La monitorización de la actividad de la pseudo-terminal a través de SSH logró una puntuación F1 del 100%, aunque los campos de contraseña que suprimen el eco de la terminal no fueron observables.

Inotify event throughput and capture rate benchmark
Referencia de rendimiento de eventos y tasa de captura de Inotify (Fuente de la imagen: Inoti)

El equipo demostró un ataque de rediseño de interfaz de usuario (UI-redress) de autenticación contra KDE Plasma 6 en Wayland. Las notificaciones que revelaban la ejecución del componente pkexec de PolicyKit permitieron que el código malicioso sincronizara una ventana falsa sobre la solicitud legítima.

Los patrones de acceso a fuentes de Firefox permitieron la huella digital de mundo abierto de los 100 sitios web principales con una puntuación F1 del 87,9%.

Windows presentó la fuga de privacidad más directa. Un usuario sin privilegios que vigilara la raíz de la unidad C: podría recibir rutas de archivos dentro del perfil de otro usuario, a pesar de carecer de permiso para leer esos directorios.

Las rutas de almacenamiento del navegador expusieron los dominios visitados, permitiendo la monitorización de sitios web de Firefox para 975 sitios responsivos en una lista de los 1.000 principales con una puntuación F1 del 97,8% y sin falsos positivos. Edge obtuvo un 48,5% porque producía menos directorios de almacenamiento específicos del sitio.

En macOS, FSEvents reveló menos información porque los directorios privados no podían ser monitorizados entre usuarios. No obstante, los archivos del sistema compartidos revelaron lanzamientos de aplicaciones, cambios de configuración, impresión, actividad del cable de red, almacenamiento externo, cambios en dispositivos Bluetooth y el estado de la máquina virtual de VMware.

Su latencia media fue de 11,48 milisegundos, la más lenta de las tres plataformas, pero aún útil para la monitorización del comportamiento. El ataque requiere que el código malicioso se ejecute como un usuario local sin privilegios, por lo que no es un compromiso remoto independiente.

El peligro es la vigilancia sigilosa posterior al compromiso: el malware podría inferir comportamientos sensibles sin leer contenido protegido, inyectándose en aplicaciones o utilizando ataques de caché específicos del hardware.

Siguen siendo posibles las interpretaciones falsas cuando diferentes actividades generan patrones de sistema de archivos similares. Los investigadores revelaron los hallazgos a Linux, Microsoft, Apple y KDE en octubre de 2025. Linux implementó una mitigación parcial para los archivos de dispositivos a principios de 2026, pero persistió la omisión más general de archivos no legibles.

Microsoft clasificó el comportamiento como "está diseñado así"; el documento señaló que una política de Windows relacionada, EnforceDirectoryChangeNotificationPermissionCheck, puede restringir la divulgación de rutas no autorizadas, pero está desactivada por defecto.

Los investigadores recomiendan comprobaciones de permisos que distingan entre archivos propios, legibles y protegidos, además de límites más estrictos en la monitorización de todo el disco. Los hallazgos muestran que los nombres de archivo, la temporización del acceso y los metadatos de notificación deben tratarse como telemetría sensible.

El uso de sandboxing para aplicaciones no confiables, la separación de cuentas de servicio, la aplicación de actualizaciones del SO y la activación de controles de permisos de notificación más estrictos pueden reducir la exposición mientras los proveedores rediseñan estas APIs.



Fuentes:
https://cybersecuritynews.com/new-file-notification-attack/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.