Dosya Bildirim API'leri Dört İşletim Sisteminde Yan Kanal Sızdırıyor
CCS 2026 araştırması, Linux, Android, Windows ve macOS'taki dosya bildirim API'lerinin izin kontrollerini atlayarak kullanıcı davranışını sızdırdığını gösteriyor.
CCS 2026'da kabul edilen yeni bir akademik çalışma, Linux, Android, Windows ve macOS'taki dosya değişikliği bildirim sistemlerinin (inotify, FileObserver, ReadDirectoryChangesW, FSEvents) ciddi bir yan kanal sızıntısına yol açtığını gösteriyor. Sadece okuma izniyle bile bir saldırgan, dosya içeriğini görmeden sadece olay bildirimlerini izleyerek kullanıcı davranışını yeniden inşa edebiliyor.
Her platformda platforma özgü kritik bir sorun tespit edildi: Linux'ta salt okunur bir klasörü izlemek, içindeki okunamayan dosyalardaki (örneğin /dev/input) olayları da sızdırıyor ve bu tuş vuruşları arası zamanlama saldırılarına kapı açıyor; ayrıca KDE Plasma/Wayland üzerinde pkexec izlenerek sahte kimlik doğrulama penceresi gösterilebiliyor. Android'de FileObserver, FUSE katmanının uygulama başına depolama izolasyonunu atlayarak yetkisiz bir uygulamanın WhatsApp'ın özel klasöründeki medya olaylarını (gönderilen/alınan dosya adlarıyla birlikte) izlemesine olanak tanıyor. Windows'ta ise C:\ kök dizinini izlemek, sistem genelinde ve kullanıcılar arasında dokunulan her dosyanın tam yolunu, izinlerden bağımsız şekilde ifşa ediyor; bu yöntemle başka bir kullanıcının anlık olarak hangi web sitelerini ziyaret ettiği bile öğrenilebiliyor.
Microsoft bu davranışı belgelenmemiş bir özellik olarak nitelendirirken araştırma ekibi bu yanıt nedeniyle Pwnie Awards 2026'da aday gösterildi. Bulgular, işletim sistemi geliştiricileri ve güvenlik mühendisleri için dosya izleme API'lerinin izin modelleriyle tutarlı hale getirilmesi gerektiğini ortaya koyuyor.
Bu sentez, kaynağından yapay zeka tarafından üretildi; insan editör ya da elle onay adımı yoktur. Nasıl çalışıyoruz