奥地利格拉茨工业大学研究发现,Linux、Windows、macOS 和 Android 的文件通知机制存在缺陷。攻击者无需提权,仅凭文件变更的时间与路径等元数据,就能高精度推测按键时刻、浏览历史及聊天行为。
奥地利格拉茨工业大学(Graz University of Technology)的研究团队近日公布了一项重大安全发现:Linux、Windows、macOS 和 Android 四大主流操作系统的文件变更通知子系统存在底层设计缺陷。
攻击者无需获取管理员或系统高权限,即可借此监控同设备上其他用户的敏感行为,包括推断敲击键盘的精确时刻、还原浏览器访问记录,甚至掌握私密通讯规律。

现代操作系统普遍提供文件变更监听机制。当系统中有文件被创建、修改或删除时,订阅该事件的程序会收到系统通知。文本编辑器、防病毒软件和网盘同步工具重度依赖这一功能。
各系统的核心接口均已存在十余年以上:
研究人员指出,尽管监听者无法直接读取文件内容,但文件事件的名称、路径和发生时间构成了强大的侧信道信息。
在 Linux 上,普通应用监听可读的 /dev/input 目录,即可掌握每次击键的确切发生时间,即便无权打开这些设备节点,击键检测准确率依然达到 93.1% 至 100%。此外,通过监控 Firefox 浏览器加载系统字体的行为,攻击者在排名前 100 的网站中实现了 87.9% 的网站识别准确率。
在 Windows 上,程序只需在 C:\ 根目录下设置监听,系统便会报告整台机器上发生的所有文件变更完整路径,包括其他用户的主目录。利用这一机制,攻击者对 Firefox 访问前 1000 个主流网站的指纹识别准确率高达 97.8%。
在 Android 平台,零权限的恶意 App 能持续监控 Google Pixel 和三星 Galaxy 等手机上的 WhatsApp 媒体目录事件,精准判断用户何时收发了图片、视频和文档。
Linux 内核已通过 CVE-2025-68788 发布了局部加固补丁,禁止 inotify 对某些特殊文件生成访问和修改事件。但研究人员表示,这仅封堵了最严重的攻击场景,广泛的攻击面依然存在。
微软回应称,Windows 的该行为属于“设计如此(by design)”,并不构成安全漏洞,理由是该机制“未提供对文件实际内容的访问”。苹果与谷歌目前尚未公开回应,Android 和 macOS 暂未发布针对该问题的修复方案。
该研究成果已被 ACM 计算机与通信安全会议(CCS 2026)接收。相关概念验证代码已在 GitHub 上公开。研究团队表示,目前尚未发现该手法在野外被滥用,但呼吁各大操作系统应将文件通知视同数据访问,严格限制进程监听未授权文件的变动事件。
免费获取企业 AI 成熟度诊断报告,发现转型机会








关注公众号

扫码关注,获取最新 AI 资讯
3 步完成企业诊断,获取专属转型建议
已有 200+ 企业完成诊断