Avusturya’daki Graz Teknoloji Üniversitesi’nden araştırmacılar, dört büyük işletim sisteminin ortak bir zayıflığını gün yüzüne çıkardı. Linux, Windows, macOS ve Android’in dosya değişikliği bildirim alt sistemleri, herhangi bir yönetici yetkisi gerektirmeden aynı cihazdaki diğer kullanıcıların tuş vuruşu zamanlamasını, internet gezinti alışkanlıklarını ve özel mesajlaşma örüntülerini ele verebiliyor.
Açık Nasıl Çalışıyor?
Saldırı, uygulamaların dosya oluşturulduğunda, değiştirildiğinde veya silindiğinde bildirim almasını sağlayan temel bir işletim sistemi özelliğini hedef alıyor. Metin editörlerinden antivirüs yazılımlarına, dosya senkronizasyon istemcilerinden yedekleme araçlarına kadar pek çok uygulama bu mekanizmaya dayanıyor. Sistemin adı işletim sistemine göre değişiyor: Linux’ta 2005’ten beri kullanılan inotify, Android’de 2008’den beri var olan FileObserver, Windows’ta 2000 yılından bu yana kullanılan ReadDirectoryChangesW ve macOS’ta 2007’den beri çalışan FSEvents. Doktora öğrencisi Sudheendra Raghav Neela ve profesör Daniel Gruss önderliğindeki ekip, dosya içeriklerine hiçbir zaman doğrudan erişilmese bile, yalnızca dosya olaylarının adı, yolu ve zamanlamasının kullanıcı davranışını ayrıntılı biçimde yeniden oluşturmaya yettiğini kanıtladı.
Tuş Vuruşları Yüzde 100’e Varan Doğrulukla Tespit Edildi
Araştırmacılar, Linux’ta herkesin okuyabildiği /dev/input dizinini izleyerek, gözlemcinin açma yetkisi olmadığı dosyalar için bile her tuş vuruşunun tam zamanını ortaya çıkardı. Yedi test kullanıcısı üzerinde denenen saldırı, yüzde 93,1 ile yüzde 100 arasında değişen bir doğrulukla tuş vuruşlarını tespit etti. Ayrı bir Linux saldırısında ise Firefox’un yüklediği sistem yazı tipleri izlenerek web sitesi parmak izi çıkarıldı; bu yöntem en çok ziyaret edilen ilk 100 siteyi yüzde 87,9 doğrulukla tanımlayabildi. Windows tarafında, C sürücüsünün kök dizinine yerleştirilen tek bir izleyici, makinedeki her dosya değişikliğinin tam yolunu -diğer kullanıcıların ana dizinleri dahil- raporladı ve bu sayede ilk 1.000 site arasında yüzde 97,8 doğrulukla parmak izi tespiti yapıldı. Android’de ise hiçbir izin istemeyen bir uygulama, Google Pixel ve Samsung Galaxy telefonlarda WhatsApp medya olaylarını izleyerek fotoğraf, video ve belgelerin ne zaman gönderilip alındığını ortaya çıkarabildi.
Şirketlerden Gelen Yanıtlar Yetersiz Kaldı
Linux çekirdeği, CVE-2025-68788 kod adıyla takip edilen kısmi bir güncelleme aldı; bu güncelleme inotify’ın özel dosyalarda belirli erişim ve değiştirme olayları üretmesini engelliyor. Ancak araştırmacılar, bu düzeltmenin yalnızca en ciddi Linux senaryolarını kapsadığını ve daha geniş saldırı yüzeyinin çözümsüz kaldığını vurguluyor. Microsoft ise araştırmacılara, Windows’taki davranışın “tasarım gereği” olduğunu ve bir güvenlik açığı teşkil etmediğini, çünkü dosya içeriklerine erişim sağlamadığını belirtti. Google konuyla ilgili kamuoyuna herhangi bir açıklama yapmadı; Android ve macOS için de şu ana kadar bir düzeltme duyurulmadı. Araştırma, 15-19 Kasım tarihleri arasında Hollanda’nın Lahey kentinde düzenlenecek ACM Bilgisayar ve İletişim Güvenliği Konferansı’nda (CCS 2026) sunulacak; kavram kanıtı niteliğindeki kod ise şimdiden GitHub’da yayımlandı. Araştırmacılar açığın gerçek dünyada istismar edildiğine dair bir kanıt bulunmadığını belirtirken, işletim sistemlerinin dosya bildirimlerini bir tür veri erişimi olarak ele alması ve bildirimleri yalnızca gerçekten erişim izni olan süreçlerle sınırlaması gerektiğini savunuyor.
Günde sadece 1 TL'ye abone olarak tüm içeriklerimize sınırsız erişebilir ve bağımsız haberciliğe destek olabilirsiniz! Hemen Abone Ol




