奥地利格拉茨理工大学的研究人员发现,Linux、Windows、macOS 和 Android 的文件通知子系统存在可追溯至数十年前的缺陷,攻击者可在特定场景下借此推断用户按键内容、访问过哪些网站,甚至窃取登录凭据。相关论文预计在 ACM CCS 2026 上演示,多家操作系统厂商在约一年前接到通报后并未修补。

文件通知子系统的作用是在文件发生变化时告知应用程序,只说明有变化发生,不说明改了什么。据 TechRadar 报道,参与研究的人员包括 Sudheendra Raghav Neela、Xufan Zhao、Jeanette Angelika Wultsch、Hannes Weissteiner、Florian Draschbacher、Stefan Gast 和 Daniel Gruss。缺陷分别存在于 Linux 的 inotify(2005 年起)、Android 的 FileObserver(2008 年起)、Windows 的 ReadDirectoryChangesW(2000 年起)和 macOS 的 FSEvents(2007 年起)。

问题根源在于未提权用户也能访问文件通知子系统,主要涉及可被多个用户读取的文件,而系统中这类文件数量不少。Neela 表示,在 Linux 上监视一个可读目录会泄露该目录内用户无法读取文件的事件:监视 /dev/input 会在每次按键时产生通知,他们据此构造本地按键间隔计时攻击,在七名用户上取得 93.1% 至 100% 的准确率,远程 SSH 场景下为 100%。这一区间意味着攻击并非在所有情况下都奏效,这也是侧信道攻击的常见特征。

Linux 已推出部分缓解措施,包括 CVE-2025-68788,可阻止 inotify 对特殊文件生成某些“访问”和“修改”事件。该修复已进入多个内核和 Linux 发行版,但只覆盖研究者所描述的部分攻击手法。微软和苹果确认收到通报,此外几乎没有动作。微软称 ReadDirectoryChangesW 的行为是“设计如此”,尽管该功能并无文档,并认为跨用户监视文件路径不构成需要修补的漏洞。报道未提及苹果采取任何应对措施。

同日,卡巴斯基披露另一项针对 Mac 的攻击活动。一个名为 MacSync 的信息窃取程序借助 iCloud 日历事件和云存储投递,隐藏在为加密货币钱包或“破解版”商业软件背后。受害者被诱导下载并运行加载器后,加载器会访问 iCloud 日历,这属于不太可能引起怀疑的正常行为;它查找攻击者预先建立的公开事件,从事件描述中取得指令和真正信息窃取程序的位置,后者同样存放在 iCloud 中。加载器通过社交媒体、搜索引擎投毒和钓鱼传播,受害者被导向推广破解软件的欺诈网站,看到典型的 ClickFix 报错提示,并被要求在终端粘贴命令,该命令会部署加载器,进而安装 MacSync。

MacSync 于 2025 年 4 月出现,最初由 macOS 上流行的窃密程序 AMOS 衍生而来,基于 Swift 编写。卡巴斯基称,它能窃取浏览器历史、Cookie、已保存的凭据、加密货币钱包与应用数据、Telegram 数据、钥匙串数据以及系统和设备信息,还能提取 SSH、AWS、Kubernetes、Git 和 shell 配置文件。较新变种带有伪装成 Finder 的 Objective-C 后门,可建立持久化、终止通知进程以避免弹出警报,并获得后门访问权限,包括执行 C2 服务器下发的 AppleScript、部署浏览器扩展、替换合法的 Ledger 钱包应用以及收集更多系统信息。卡巴斯基还发现一个名为 live_browser 的未定义命令,会下载并运行名为 sn_relay 的组件,其用途尚不明确。

研究人员称,新版本与旧版本差异“显著”,攻击者“大幅”改造了其手法。从窃取的数据类型和伪装的应用类别看,这一恶意软件家族主要针对开发者、加密货币爱好者以及与 IT 和加密领域存在关联的用户;开发者设备被攻陷会给终端用户和企业系统带来额外的安全风险。卡巴斯基提醒 Mac 用户对第三方网站下载的程序保持警惕,并对索要管理员密码的应用提高警觉。