Graz Teknoloji Üniversitesi’ndeki araştırmacılar, işletim sistemi dosya bildirim özelliklerinin kullanıcı ve uygulama etkinliği için yan kanal olarak işlev görebileceğini gösterdi. Bu mekanizmalar, dosyalar değiştiğinde yazılımı uyarmak için tasarlanmıştır, ancak olay zamanlaması ve yol bilgisi, bir saldırgan dosya içeriğini okuyamasa bile davranışı açığa çıkarabilir.
Açığa çıkma işletim sistemine göre değişiyor
Gösteriler; Linux’ta tuş vuruşu zamanlaması ve web sitesi parmak izi çıkarma, Windows’ta kullanıcılar arası yol görünürlüğü ve Android’de WhatsApp medya olaylarını içeriyordu. Senaryoların çoğu, saldırganın genellikle başka bir hesap altında yerel olarak kod çalıştırmasını gerektiriyor; Android testi hiçbir izin istemeyen bir uygulama kullandı. Çalışma, tek başına uzaktan ele geçirmeyi göstermiyor ve araştırmacılar, gerçek ortamda istismardan haberdar olmadıklarını söyledi.
Linux, daha ciddi yollardan birine bağlı cihaz dosyası olaylarını kısmen sıkılaştırdı. Microsoft, araştırmacılara Windows davranışının tasarım kaynaklı olduğunu belirtti ve bunun dosya içeriklerini değil, yolları açığa çıkardığını vurguladı. Proje, diğer birkaç senaryo için genel bir çözüm listelemiyor.
Yerel yalıtım hâlâ önemli
Yöneticiler, güvenilmeyen yerel kodu sınırlamalı, hassas iş yüklerini ayırmalı ve telemetrinin mevcut olduğu yerlerde dosya izleme API’lerinin olağandışı kullanımını izlemelidir. Uygulama geliştiricileri, dosya adlarında ve geçici yollarda hassas bilgiyi en aza indirmelidir. SectechMedia uç nokta risklerini siber güvenlik kapsamında takip etmektedir.
