側通道攻擊原理:不看內容只看時間
奧地利格拉茲科技大學團隊揭露了「檔案通知攻擊」的研究成果。這四套作業系統(Linux、Android、Windows、macOS)都允許程式監控檔案系統的變化,例如Linux的inotify、Android的FileObserver等。問題在於,部分平台的檔案通知權限與讀取權限不同步,導致低權限程式能收到它無權讀取的檔案活動通知。攻擊者不需要知道檔案裡寫了什麼,只要記錄檔案何時被開啟、修改或刪除,就能分析出使用者的行為模式,比如按鍵的時間間隔或正在使用的應用程式。
這種機制讓隱私保護變得脆弱,因為傳統的加密或權限控制往往只針對檔案內容,卻忽略了元數據(Metadata)的洩漏。
Windows與Android的具體風險點
在Windows上,ReadDirectoryChangesW可能從C:\根目錄暴露其他使用者的檔案活動。研究團隊用1,000個熱門網站進行測試,發現Firefox建立帶有網站資訊的目錄時,攻擊程式對網站的辨識F1評分高達97.8%。雖然微軟有政策可限制此類外洩,但預設並未啟用。Android方面,一般應用無法直接查看WhatsApp受保護媒體目錄的內容,卻能收到檔案路徑與檔名通知,藉此判斷媒體類型及傳送方向。Linux核心已在2025年12月針對CVE-2025-68788加入部分防護,主要解決特殊檔案存取通知的問題。
這些細節顯示,日常使用的瀏覽器與通訊軟體可能是隱私洩露的重災區。
macOS相對安全但仍需警惕
相比之下,macOS的FSEvents暴露範圍較小,研究未發現與其他三系統相同的私人檔案資訊洩漏。不過,所有使用者可讀取的檔案產生的通知,仍可能透露應用程式與系統活動。這類攻擊的前提是攻擊者能在裝置執行低權限程式碼,例如另一個本機使用者、遭控制的系統服務或植入惡意程式碼的軟體套件。目前尚無已知實際攻擊案例,但這為未來的本地提權或橫向移動提供了新的思路。
對於多用戶環境或安裝了大量第三方軟體的裝置,保持系統更新並審慎授權應成為基本防線。