Home אבטחת מידע פרצה שקטה במערכת הקבצים יכולה לחשוף מה אתם עושים במחשב

פרצה שקטה במערכת הקבצים יכולה לחשוף מה אתם עושים במחשב

Representational image of computer files

This post is also available in: English (אנגלית)

מערכות הפעלה עוקבות באופן שוטף אחר קבצים כדי לאפשר ליישומים להגיב כאשר מתרחש בהם שינוי. תוכנה עשויה, למשל, להזדקק למידע על יצירה, שינוי או מחיקה של קובץ. אלא שחוקרים גילו שההתראות השגרתיות הללו יכולות להפוך גם לערוץ מעקב בלתי צפוי ולחשוף את פעילות המשתמש, אפילו כאשר לתוקף אין אפשרות לקרוא את הקבצים עצמם.

חוקרים מאוניברסיטת גראץ לטכנולוגיה זיהו חולשות במערכות ההתראה על קבצים ב־Windows, Linux, Android ו־macOS. הניסויים שערכו מראים כי יישום או משתמש אחר באותה מערכת יכולים, במקרים מסוימים, לעקוב אחר פעילות בקבצים ללא הרשאות מנהל.

מקור הבעיה הוא באופן שבו מנגנוני ההתראה על קבצים פועלים לצד הרשאות הגישה.

על פי דיווח של TechXplore, בחלק מהמקרים, תוקף זקוק רק להרשאת קריאה לתיקיית האב כדי לצפות בהתראות שמייצרים קבצים ותיקיות משנה הנמצאים בתוכה, גם כאשר אין לו הרשאה לקרוא את אותם מיקומים פנימיים. התוקף אינו יכול לראות את תוכן הקבצים, אך הוא יכול לגלות את שמותיהם ומתי הם נפתחו, נוצרו, שונו או נמחקו.

המטא־דאטה הזה יכול לחשוף כמות מפתיעה של מידע.

ב־Windows עקבו החוקרים אחר התראות מהספרייה הראשית C:\ והצליחו לצפות באירועים במערכת הקבצים שהתרחשו בתיקיות המשנה שלה. מכיוון ש־Firefox יוצר תיקיות הקשורות לאתרים המשתמשים באחסון מקומי, הצוות הצליח להשתמש באירועים הללו כדי לזהות בזמן אמת באילו אתרים ביקר המשתמש.

ב־Linux הדגימו החוקרים ערוץ צדדי נוסף באמצעות מערכת ההתראות inotify. הם עקבו אחר פעילות הקשורה לקובץ מוגן דרך תיקיית האב שלו, שהייתה נגישה לקריאה, והצליחו לחלץ את מרווחי הזמן בין הקשות על המקלדת. השיטה אמנם לא חשפה אילו מקשים נלחצו, אך דפוסי התזמון יכולים לספק מידע על מה שהמשתמש מקליד.

הצוות הדגים גם איום ישיר יותר על פרטי התחברות בסביבת KDE Plasma. באמצעות מעקב אחר קובץ ההפעלה הקשור לבדיקות הרשאה, החוקרים יכלו לזהות מתי הופיעה בקשת סיסמה לגיטימית ומיד להציג מעליה חלון סיסמה מזויף, וכך לאפשר גניבה פוטנציאלית של פרטי ההתחברות.

גם ב־Android התגלה פער דומה בהרשאות. אף שמערכת FUSE נועדה לבודד את התיקיות של יישומים שונים, אפליקציה ללא הרשאות מיוחדות הצליחה לעקוב אחר פעילות קבצים בתוך תיקייה של יישום אחר. החוקרים השתמשו בכך כדי לזהות מתי תמונות, סרטונים וקבצים ב־WhatsApp התקבלו, נשלחו או נמחקו, לרבות שמות הקבצים אך ללא גישה לתוכנם.

ב־macOS דלף פחות מידע, אם כי ממשק FSEvents עדיין יכול לחשוף דפוסים משמעותיים הנוגעים לפעילות של יישומים, המערכת והמשתמש.

לממצאים יש השלכות גם על מכשירים המשמשים גופי ממשל וביטחון. מטא־דאטה על אתרים שבהם ביקר המשתמש, פעילות תקשורת או אירועי אימות יכול לספק מידע מודיעיני שימושי גם מבלי לחשוף את תוכן הקבצים עצמם. לכן, דליפה באמצעות ערוצי צד רלוונטית במיוחד במערכות רגישות שבהן מספר יישומים או משתמשים חולקים את אותה סביבת מחשוב.

החוקרים הודיעו לצוותי הפיתוח הרלוונטיים על הממצאים לפני פרסומם. בשיתוף עם צוות האבטחה של Linux כבר פורסמו תיקונים לחלק מהבעיות שזוהו.

המחקר מדגיש עיקרון אבטחה שקל להתעלם ממנו: הגנה על תוכנו של קובץ אינה תמיד מספיקה. לפעמים עצם הידיעה מתי הוא משתנה, מה שמו ואיזה יישום ניגש אליו יכולה לחשוף הרבה יותר מידע מכפי שהתכוונו המפתחים לאפשר.

המחקר פורסם כאן.