أظهر باحثون في جامعة غراتس للتكنولوجيا أن ميزات إشعارات الملفات في أنظمة التشغيل يمكن أن تعمل كقنوات جانبية لنشاط المستخدم والتطبيقات. وتُصمَّم هذه الآليات لتنبيه البرمجيات عند تغيّر الملفات، لكن توقيت الأحداث ومعلومات المسار يمكن أن تكشف السلوك حتى عندما لا يستطيع المهاجم قراءة محتوى الملفات.
مستوى الكشف يختلف حسب نظام التشغيل
شملت العروض التوضيحية توقيت ضربات المفاتيح وأخذ بصمة المواقع الإلكترونية على Linux، ورؤية المسارات بين المستخدمين على Windows، وأحداث وسائط WhatsApp على Android. وتتطلب معظم السيناريوهات أن يُشغّل المهاجم كوداً محلياً، غالباً تحت حساب آخر؛ واستخدم اختبار Android تطبيقاً لا يطلب أي أذونات. ولا يُظهر العمل بذاته اختراقاً عن بُعد، وقال الباحثون إنهم لا يعلمون باستغلال فعلي في الواقع.
وقد عزّز Linux جزئياً أحداث ملفات الأجهزة المرتبطة بأحد المسارات الأكثر خطورة. وأخبرت مايكروسوفت الباحثين أن سلوك Windows مقصود بالتصميم، وأكدت أنه يكشف المسارات لا محتوى الملفات. ولا يسرد المشروع حلاً عاماً لعدة سيناريوهات أخرى.
العزل المحلي لا يزال مهماً
ينبغي على المسؤولين تقييد الكود المحلي غير الموثوق، وفصل أحمال العمل الحساسة، ومراقبة الاستخدام غير المعتاد لواجهات برمجة مراقبة الملفات حيث تتوفر بيانات القياس عن بُعد. وينبغي على مطوري التطبيقات تقليل المعلومات الحساسة في أسماء الملفات والمسارات المؤقتة. تتابع SectechMedia مخاطر نقاط النهاية في تغطيتها لـالأمن السيبراني.

اترك تعليقاً