Sicherheitsrisiken
TU Graz entdeckt Sicherheitsrisiken in File Notifications von Windows, Linux, Android und macOS
Unsichtbarer Seitenkanal – Wie Betriebssysteme Nutzeraktivitäten über Dateien verraten
Dateibenachrichtigungen gehören zu den unscheinbaren Grundfunktionen moderner Betriebssysteme – doch genau daraus kann ein Sicherheitsproblem entstehen. Forschende der TU Graz zeigen, dass sich über diese Mechanismen Aktivitäten von Nutzerinnen und Nutzern beobachten, Rückschlüsse auf Tastatureingaben ziehen und sogar gefälschte Passwortdialoge gezielt einblenden lassen. Betroffen sind mit Windows, Linux, Android und macOS praktisch alle großen Betriebssystemplattformen.
Metadaten werden zum Sicherheitsrisiko
File Notification Systems informieren Anwendungen darüber, wenn Dateien erstellt, gelöscht, geöffnet, geschlossen oder verändert werden. Diese Funktionen sind für zahlreiche System- und Anwendungsprozesse notwendig – können nach Erkenntnissen des Institute of Information Security der TU Graz aber gleichzeitig als Seitenkanal missbraucht werden.
Das Forschungsteam zeigt, dass Anwendungen oder andere Nutzer auf demselben System entsprechende Dateisystemereignisse teilweise auch ohne Administratorrechte beobachten können. Unter bestimmten Voraussetzungen reichen Leserechte auf übergeordnete Verzeichnisse aus, um Aktivitäten in eigentlich geschützten Unterordnern sichtbar zu machen.
Dabei lassen sich nicht zwingend die Inhalte einer Datei auslesen. Bereits Dateinamen, Zeitpunkte und Veränderungen können jedoch ausreichen, um detaillierte Rückschlüsse auf das Verhalten von Nutzern, Anwendungen und Betriebssystemen zu ziehen.
Die Forschenden haben ihre Ergebnisse im Paper „File Notification Attacks: Templating and Exploiting Side-Channel Leakage from the File-Notification Systems on Linux, Windows, and macOS “ dokumentiert. (Autor*innen: Sudheendra Raghav Neela, Xufan Zhao, Jeanette Angelika Wultsch, Hannes Weissteiner, Florian Draschbacher, Stefan Gast, Daniel Gruß).
Windows: Browserverhalten über Dateisystemereignisse beobachten
Unter Windows demonstrierte das Team, wie sich Schutzmechanismen für einzelne Ordner umgehen lassen können, indem stattdessen ein darüberliegendes, lesbares Verzeichnis überwacht wird.
Über Benachrichtigungen des Hauptverzeichnisses C:\ konnten demnach Dateisystemereignisse in darunterliegenden Verzeichnissen sichtbar werden – einschließlich der jeweiligen Dateinamen.
Das kann besonders bei Browsern relevant werden. Anwendungen wie Firefox legen für Websites, die lokalen Speicher verwenden, entsprechende Verzeichnisstrukturen an. Werden deren Dateisystemereignisse sichtbar, können Angreifer daraus unter Umständen in Echtzeit ableiten, welche Websites ein Nutzer besucht.
Damit zeigt sich ein grundsätzliches Problem: Selbst wenn Inhalte geschützt sind, können Metadaten über deren Nutzung sensible Informationen preisgeben.
Linux: Timing von Tastatureingaben als Seitenkanal
Auch Linux ist betroffen. Hier nutzten die Forschenden das Dateibenachrichtigungssystem inotify, um Aktivitäten innerhalb eigentlich lesegeschützter Dateien zu beobachten. Das System verhinderte zwar eine direkte Überwachung der Datei. Befand sich diese jedoch in einem lesbaren Verzeichnis, konnten Veränderungen über dessen Benachrichtigungsmechanismus nachvollzogen werden.
Welche Tasten konkret gedrückt wurden, war damit nicht unmittelbar sichtbar. Die zeitlichen Abstände zwischen Tastatureingaben können allerdings für sogenannte Inter-Keystroke-Timing-Angriffe genutzt werden.
Solche Verfahren werden seit Jahren erforscht. Sie zeigen, dass bereits der zeitliche Rhythmus von Eingaben Informationen liefern kann – auch wenn der eigentliche Inhalt geschützt bleibt.
Gefälschte Passwortdialoge auf KDE Plasma
Noch unmittelbarer wird das Risiko bei Authentifizierungsdialogen. Auf KDE Plasma gelang es den Forschenden, den Zeitpunkt zu erkennen, an dem eine Passwortabfrage aufgerufen wurde.
Dafür überwachten sie Aktivitäten rund um polkit, eine unter Linux weit verbreitete Komponente für Autorisierungsprüfungen.
Sobald eine entsprechende Authentifizierungsanforderung erkannt wurde, konnte ein gefälschtes Passwortfenster über dem legitimen Dialog eingeblendet werden. Nutzer könnten dadurch ihre Zugangsdaten unmittelbar in eine vom Angreifer kontrollierte Oberfläche eingeben.
Bemerkenswert ist, dass der demonstrierte Angriff auch unter Wayland funktionierte. Das moderne Display-Server-Protokoll soll unter anderem Anwendungen stärker voneinander isolieren und den unkontrollierten Zugriff auf Bildschirminhalte erschweren.
Android: WhatsApp-Aktivitäten ohne Zugriff auf Inhalte
Unter Android soll unter anderem das Dateisystem FUSE verhindern, dass Anwendungen beliebig auf Verzeichnisse anderer Apps zugreifen können.
Über File Notifications konnten die Forschenden dennoch Aktivitäten in fremden Verzeichnissen beobachten. In einem Versuch ließ sich nachvollziehen, ob über WhatsApp Bilder, Videos oder andere Dateien empfangen, versendet oder gelöscht wurden.
Die eigentlichen Inhalte blieben zwar geschützt. Sichtbare Dateinamen und Dateioperationen können dennoch sensible Informationen über Kommunikation und Nutzerverhalten preisgeben.
Gerade dieses Beispiel verdeutlicht die Bedeutung von Metadaten für die IT-Sicherheit: Vertraulichkeit endet nicht beim Schutz des eigentlichen Dateiinhalts.
Auch macOS liefert verwertbare Aktivitätsmuster
Bei macOS fanden die Forschenden vergleichsweise weniger unmittelbar auslesbare Informationen. Dennoch ließen sich auch dort Aktivitäten von Nutzern, Anwendungen und Betriebssystem beobachten.
Als potenzieller Seitenkanal dient unter anderem die macOS-Schnittstelle FSEvents, über die Änderungen im Dateisystem registriert werden.
Die Untersuchung zeigt damit ein plattformübergreifendes Muster: Funktionen, die ursprünglich für legitime Systemprozesse entwickelt wurden, können zusätzliche Informationskanäle schaffen, die bei der Konzeption von Zugriffskontrollen bislang nicht ausreichend berücksichtigt werden.
Sicherheit muss auch Metadaten berücksichtigen
Das Problem ist weniger eine einzelne Schwachstelle als eine grundsätzliche Designfrage. Betriebssysteme schützen traditionell vor allem den direkten Zugriff auf Dateien und Verzeichnisse. Gleichzeitig können Ereignisse rund um diese Dateien Informationen preisgeben, die den eigentlichen Zugriffsschutz teilweise unterlaufen.
Für Security-Architekturen bedeutet das: Nicht nur Daten selbst, sondern auch deren Metadaten, Ereignisse und Nutzungsmuster müssen als schützenswerte Informationen betrachtet werden.
Das Forschungsteam informierte die verantwortlichen Teams von Linux, KDE, Android, Microsoft und Apple bereits vor Veröffentlichung der Ergebnisse. Gemeinsam mit dem Linux-Sicherheitsteam wurden nach Angaben der Forschenden bereits Patches ausgerollt, die einen Teil der identifizierten Angriffsmöglichkeiten schließen.