Graz, Dateibenachrichtigungen

TU Graz: Dateibenachrichtigungen machen Nutzerprofile auf vier Systemen möglich

Veröffentlicht am: 27.09.2026 um 21:34 Uhr | Redaktion boerse-global.de

Forschende zeigen plattformübergreifende Rückschlüsse auf Nutzeraktivitäten; für Android und macOS fehlen bislang Fehlerbehebungen.

TU Graz: Dateibenachrichtigungen ermöglichen Nutzerprofile auf vier Systemen
Dunkle, industrielle Serverraum-Umgebung mit metallischen Schränken in einer abstrakten, tiefschattigen Komposition. Illustration mit AI erstellt.

Wissenschaftler der Technischen Universität Graz haben aufgedeckt, dass Subsysteme für Dateibenachrichtigungen in gängigen Betriebssystemen zur Erstellung detaillierter Nutzerprofile missbraucht werden können. Die Schwachstelle betrifft Android, macOS, Windows und Linux.

Wie aus Berichten hervorgeht, genügen für den Angriff reguläre Leserechte an den überwachten Speicherorten. Ohne erweiterte Privilegien lassen sich dadurch Aktivitäten anderer Anwender auf demselben System rekonstruieren.

Die Untersuchung stammt von dem Doktoranden Sudheendra Raghav Neela und Professor Daniel Gruss, die ihre Arbeit für die Konferenz ACM CCS im November in Den Haag vorbereitet haben.

Das Verfahren nutzt Seitenkanäle aus: Dateiinhalte selbst werden dabei zwar nicht offengelegt, allerdings ermöglichen Dateinamen, Benachrichtigungsmuster, Frequenzen und zeitliche Abläufe präzise Rückschlüsse auf das Nutzerverhalten. Unter anderem lassen sich Tastaturrhythmen, Passwortlängen, besuchte Webseiten sowie Dokumentstrukturen ableiten.

Ein Angriff setzt voraus, dass bereits Schadsoftware auf dem Zielgerät aktiv ist und lokaler Zugriff besteht. Hinweise auf eine reale Ausnutzung in freier Wildbahn gibt es laut den Forschern bislang nicht. Ein entsprechender Machbarkeitsnachweis wurde auf GitHub veröffentlicht.

Anzeige

Wer sich mit der Sicherheit seiner digitalen Identität befasst, sollte insbesondere den Schutz sensibler Zugangsdaten im Blick behalten. Dieser kostenlose Guide zeigt Ihnen, wie Sie mit einem professionellen Manager die volle Kontrolle über Ihre Passwörter zurückgewinnen. KeePassXC-Anleitung jetzt gratis herunterladen

Betroffen sind zentrale Systemkomponenten, die teilweise seit Jahrzehnten unverändert im Einsatz sind. Dazu zählen das im Jahr 2000 eingeführte Windows-Werkzeug ReadDirectoryChangesW, Linux inotify aus dem Jahr 2005 (eingeführt mit Kernel 2.6.13 als Ersatz für dnotify), macOS FSEvents aus dem Jahr 2007 sowie FileObserver in Android aus dem Jahr 2008. Das mobile Betriebssystem iOS wird in der Untersuchung nicht als Risikosystem geführt.

Unterschiedliche Auswirkungen auf den Plattformen

In Tests variierten die Resultate je nach Plattform und Konfiguration:

Unter Linux erreichten die Forscher bei sieben Testpersonen eine Genauigkeit von 93,1 bis 100 Prozent bei der Erkennung von Tastenanschlägen. Beim Nachverfolgen aufgerufener Internetseiten über Systemschriften im Firefox-Browser lag die Trefferquote innerhalb der Top-100-Webseiten bei 87,9 Prozent. Zudem demonstrierte das Team eine gefälschte Passwortabfrage auf Systemen mit KDE Plasma 6 und Wayland.

Unter Windows meldet die Überwachung des Systemlaufwerk-Stammverzeichnisses den vollständigen Pfad jeder veränderten Datei, auch innerhalb fremder Benutzerverzeichnisse. Bei der Erkennung besuchter Webseiten unter den Top 1.000 erzielte das Verfahren bei Firefox eine Genauigkeit von 97,8 Prozent, während Edge auf 48,5 Prozent kam.

Auf Android-Geräten von Google Pixel und Samsung Galaxy kann eine Anwendung ohne jegliche Berechtigungen die privaten Speicherordner anderer Apps beobachten. Beim Messenger WhatsApp wurden Sende- und Empfangszeiten, Dateinamen von Fotos, Videos und Dokumenten sowie spätere Löschvorgänge sichtbar.

Anzeige

Banking, E-Mails, Fotos – gerade auf Android-Geräten speichern wir eine Vielzahl privater Informationen, die vor fremdem Zugriff geschützt werden müssen. Ein gratis PDF-Ratgeber zeigt Ihnen 5 einfache Schritte, mit denen Sie Ihr Smartphone sofort gegen Ausspähversuche absichern. 5 Schutzmaßnahmen für Android jetzt entdecken

Unter macOS zeigten sich die geringsten Datenabflüsse, da dort nur global lesbare Dateien erfasst werden. Dennoch lassen sich Programmstarts, Interaktionen innerhalb von Programmen und Änderungen an Einstellungen nachverfolgen.

Bislang verweigern die Hersteller umfassende Patches und begründen dies mit dem Fehlen einer kritischen Bedrohung. Von Apple und Google liegen zu den Erkenntnissen keine Stellungnahmen vor. Während für den Linux-Kernel mit der Kennung CVE-2025-68788 bereits eine teilweise Härtung erfolgte, existieren für Android und macOS derzeit keine Fehlerbehebungen oder offiziellen Reparaturpläne.

Disclaimer...

de | wissenschaft | 70190427 |