📊 Наблюдение за файлами раскрывает ваши действия во всех основных ОС Обычный пользователь Linux может узнать, когда вы нажимаете клавиши, не имея доступа к самой клавиатуре. Достаточно прав на чтение директории /dev/input — и подсистема inotify сообщит об изменении файла /dev/input/event4. По одним лишь интервалам между нажатиями исследователи из Грацского технического университета восстановили набираемый текст с точностью от 93 до 100%. Это не классическая уязвимость, а побочный канал: штатный механизм отслеживания изменений в файловых системах, который есть в Linux (inotify), Android (FileObserver), Windows (ReadDirectoryChangesW) и macOS (FSEvents), по данным habr_infosec, отдаёт метаданные без каких-либо привилегий. Эффект разный. В Windows по изменениям файлов браузера удалось определить, какие сайты посещает пользователь, с точностью 97,8%. В Android вредоносное приложение через FileObserver ломает изоляцию и видит, когда другой пользователь получает или отправляет файлы в мессенджере. В macOS наблюдение за .plist выдаёт смену аудиоустройства, Bluetooth-подключения, внешние накопители. Везде — метаданные, но из них складывается картина поведения. Исправления устранили проблему только частично. Linux в декабре 2025 ограничил доступ к данным о файлах в /dev, но авторы показали вторую атаку, которая работает до сих пор: отслеживание момента, когда пользователю предложат ввести пароль, и вывод поверх настоящего окна собственного поддельного. В Windows новая политика, закрывающая доступ к метаданным, по умолчанию выключена. Для Android и macOS исправлений нет вообще. Проблема не в ошибке, а в архитектурном решении: событийная модель файловых систем не считает метаданные секретом. Пока это не изменится, каждая ОС будет раскрывать поведение пользователя через собственный штатный механизм — и отключить его без поломки штатных приложений почти невозможно. #infosec #sidechannel #filesystem #Linux #Windows #Android #macOS