
Un fenómeno de seguridad reciente parece rápido de entender pero de alcance profundo: una vulnerabilidad de tipo side-channel afecta a los subsistemas de notificación de archivos en Linux, Windows, macOS y Android. Investigadores de la Graz University of Technology han demostrado que, en determinadas circunstancias, actores maliciosos pueden extraer información sensible como credenciales o hábitos de navegación observando indirectamente el comportamiento del sistema. Este hallazgo subraya una tensión entre facilidad de uso y exposición de secretos: datos accesibles para usuarios no privilegiados pueden convertirse en una vía para inferir acciones de otros usuarios, incluyendo contraseñas y sitios visitados.
Qué se descubrió exactamente
– El origen del problema reside en subsistemas que informan a las aplicaciones cuando cambian archivos, sin detallar qué cambió, ni quién lo hizo. Esta información es suficiente para construir ataques de canal lateral cuando se observa el comportamiento del sistema a lo largo del tiempo.
– Los subsistemas afectados incluyen: inotify (Linux), FileObserver (Android), ReadDirectoryChangesW (Windows) y FSEvents (macOS). En todos estos casos, los datos de notificación pueden ser observados por usuarios sin privilegios, especialmente para archivos que son legibles por múltiples usuarios.
– En pruebas diversas, los investigadores demostraron ataques de inter-keystroke timing y la capacidad de inferir actividades de navegación, con potencial para obtener credenciales a través de técnicas de redirección de interfaz de usuario o correlación de señales en el sistema.
Implicaciones de seguridad
– Los ataques de lado de canal no dependen de romper una autenticación; en cambio, explotan la observación de patrones de comportamiento del sistema (por ejemplo, consumo de energía, temporización de eventos) para extraer secretos.
– Aunque la tasa de éxito de estos ataques varía según el entorno y la configuración, existen escenarios prácticos donde la información obtenida podría permitir la revelación de contraseñas o credenciales, o la monitorización de sitios web visitados.
Respuestas de los fabricantes y estado de parches
– Linux ha introducido mitigaciones parciales, como CVE-2025-68788, orientadas a evitar que inotify genere ciertos eventos de lectura y modificación para archivos específicos. Estas medidas cubren una parte de la clase de ataques descrita, pero no abarcan el conjunto total de técnicas planteadas por los investigadores.
– Microsoft y Apple reconocieron el hallazgo; sin embargo, las respuestas públicas han sido limitadas. En Microsoft se mencionó que el comportamiento de ReadDirectoryChangesW es “by-design” y no justificaba un parche, una postura que no aborda por completo la vulnerabilidad. En Apple no hay indicios claros de acciones concretas a raíz de la investigación.
– Se espera una presentación y demostración detallada en conferencias como ACM CCS 2026, que podría proporcionar un marco para comprender mejor los escenarios de ataque y las mitigaciones necesarias.
Qué debe considerar la industria y los usuarios
– Evaluar la necesidad de visibilidad de cambios de archivos frente al riesgo de filtración de información sensible entre usuarios. En entornos multiusuario y de nube, la separación de privilegios de acceso a las notificaciones de archivos debe ser revisada con mayor rigor.
– Desarrolladores y administradores deben monitorizar actualizaciones de seguridad y parches relacionados con estos subsistemas, especialmente en sistemas expuestos a entornos compartidos o con alta criticidad de datos.
– Los fabricantes de sistemas operativos podrían beneficiarse de revisar las interfaces de notificación para minimizar la exposición de metadatos de actividades entre usuarios, sin sacrificar la funcionalidad legítima de las aplicaciones.
Conclusión
La investigación publicada demuestra que incluso componentes fundamentales de la experiencia de usuario pueden convertirse en vectores de compromiso si la información de eventos de archivos se expone sin una adecuada contención. Aunque algunos parches ya han sido liberados, la vulnerabilidad descrita abarca un espectro amplio y aún no completamente mitigado. Este escenario invita a una reevaluación de las políticas de acceso y de las salvaguardas en subsistemas de notificación de archivos, con especial atención a entornos multiusuario y a las condiciones de operación más allá de la fecha de descubrimiento.
from Latest from TechRadar https://ift.tt/bmWUuJA
via IFTTT IA