Reklama
Reklama
Reklama
  • WIADOMOŚCI

Używasz Windowsa lub Androida? Pozornie niegroźne mechanizmy pomagają Cię śledzić

cyberbezpieczeństwo systemów operacyjnych do poprawki
Mechanizmy informujące o zmianach w plikach w popularnych systemach mogą służyć do śledzenia Twojej aktywności.
Autor. CyberDefence24/Canva

Używasz Windowsa, Linuksa lub Androida? Mechanizmy informujące o zmianach w plikach mogą służyć do śledzenia aktywności użytkowników. Badacze ujawnili lukę bezpieczeństwa. Jeden system poradził sobie najlepiej.

Mechanizmy, które w Windowsie, Linuksie, Androidzie i macOS informują system o zmianach w plikach, mogą służyć do śledzenia aktywności użytkowników. Da się w ten sposób odtworzyć część historii przeglądania, obserwować rytm pisania na klawiaturze czy wyświetlić fałszywe okno z prośbą o hasło.

Najmniej podatny na tego typu ataki okazał się macOS.

Wyniki badania, które to wykazało, zostaną zaprezentowane w listopadzie na konferencji ACM Conference on Computer and Communications Security w Hadze. Jego autorami są naukowcy z Graz University of Technology(Austria). Przeanalizowali oni systemy powiadomień o plikach, wykorzystywane przez najpopularniejsze systemy operacyjne.

Reklama

Jak działają powiadomienia o plikach i gdzie leży zagrożenie?

Jak wyjaśnili, takie mechanizmy pozwalają aplikacjom i różnym elementom systemu na bieżąco wykrywać, że plik został utworzony, usunięty, otwarty, zamknięty albo zmodyfikowany. Dzięki temu program może natychmiast zareagować na zmianę, bez ciągłego sprawdzania całej zawartości dysku.

Badacze wykazali jednak, że informacje te mogą być wykorzystywane do ataków typu side-channel (ataki bocznego kanału) i stać się źródłem danych o działaniach użytkownika. W określonych sytuacjach dostęp do takich powiadomień może uzyskać inna aplikacja albo inny użytkownik, nawet bez uprawnień administratora.

Nie oznacza to, że napastnik jest w stanie po prostu odczytać zawartość chronionych plików. Może jednak zobaczyć ich nazwy oraz szczegółowe informacje o tym, kiedy są tworzone, zmieniane lub otwierane. Zdaniem autorów to wystarcza, by wyciągać wnioski o zachowaniu użytkownika.

Windows: śledzenie historii przeglądania przez katalog C:

Na przykładzie Windowsa naukowcy pokazali, że ograniczenia dostępu do konkretnych folderów (katalogów) można częściowo ominąć, obserwując powiadomienia z folderu znajdującego się poziom wyżej w strukturze plików. Czyli monitorując główny katalog C:, mogli śledzić zdarzenia zachodzące także w jego podfolderach, w tym nazwy plików.

Ma to znaczenie w przypadku przeglądarek internetowych, np. Firefoxa, który tworzy osobne foldery dla niektórych odwiedzanych stron, oznaczając je nazwą danej witryny. Dzięki temu badacze mogli na bieżąco sprawdzać, jakie strony odwiedzał użytkownik.

Reklama

Linux: analiza rytmu pisania i przechwytywanie haseł

Z kolei na Linuksie wykorzystali system powiadomień o plikach zwany inotify. Najpierw próbowali za jego pomocą monitorować chroniony plik, ale okazało się to niemożliwe. Plik znajdował się jednak w katalogu, do którego mieli dostęp. Dzięki temu mogli go obserwować i wykrywać każde naciśnięcie klawisza.

Choć nie widzieli, o które konkretnie klawisze chodziło, mogli mierzyć odstępy czasu między kolejnymi uderzeniami w klawiaturę. Jak napisali w publikacji, takie informacje również są cenne, ponieważ od lat istnieją techniki pozwalające na podstawie rytmu pisania wyciągać wnioski o tworzonej treści.

Jeszcze poważniejszą lukę naukowcy wykryli w KDE Plasma, czyli jednym ze środowisk graficznych Linuksa. Monitorowali tam aktywność programu odpowiedzialnego za sprawdzanie uprawnień (polkit). Gdy system wyświetlał prawdziwe okno z prośbą o podanie hasła, badacze byli w stanie niemal natychmiast nałożyć na nie własne, bardzo podobne okno. Gdy użytkownik wprowadzał do niego hasło, było ono automatycznie przekazywane napastnikowi.

Podobny atak był możliwy również przy użyciu Waylanda, stosowanego w Linuksie nowoczesnego systemu obsługującego wyświetlanie okien i komunikację między aplikacjami.

Android i WhatsApp: podglądanie przesyłanych mediów

Problem wykryto także w urządzeniach opartych na Androidzie. System ten korzysta z mechanizmu FUSE, który ma izolować poszczególne aplikacje, uniemożliwiając im wzajemny dostęp do swoich danych i folderów.

Badacze pokazali jednak, że nawet program bez specjalnych uprawnień może, korzystając z powiadomień o plikach, śledzić zmiany zachodzące w zasobach należących do innej aplikacji. Np. w przypadku WhatsAppa byli w stanie stwierdzić, kiedy pojawiały się, były wysyłane lub usuwane zdjęcia, filmy i inne pliki.

Reklama

macOS i reakcja twórców oprogramowania

Spośród przeanalizowanych systemów najmniej informacji ujawniał macOS. Nie stwierdzono w nim wycieku żadnych prywatnych danych. Jednak naukowcy wykazali, że także za pomocą interfejsu FSEvents, informującego o zmianach w systemie plików, można w ograniczonym zakresie śledzić część aktywności użytkownika.

Jeszcze przed opublikowaniem badania autorzy poinformowali o swoich ustaleniach twórców Linuksa, KDE, Androida, Windowsa i macOS. We współpracy z zespołem bezpieczeństwa Linuksa przygotowano już poprawki usuwające część wykrytych problemów.

SZP/PAP

CyberDefence24.pl - Digital EU Ambassador

Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].

Reklama