Lỗ hổng trong hệ thống thông báo tệp ảnh hưởng Windows, Linux, macOS và Android
Tóm tắt nhanh
- Nghiên cứu của Đại học Công nghệ Graz phát hiện rò rỉ side-channel trong cơ chế thông báo thay đổi tệp của Windows, Linux, macOS và Android.
- Ứng dụng hoặc người dùng cục bộ có thể khai thác metadata và thời điểm sự kiện để suy ra hoạt động như phím bấm, website đã truy cập hoặc thời điểm tệp đến.
- Đây không phải lỗ hổng khai thác trực tiếp từ xa: kẻ tấn công cần chạy được mã trên thiết bị hoặc có quyền người dùng cục bộ.
- Linux đã có biện pháp giảm thiểu một phần; Microsoft xem hành vi Windows được nêu trong nghiên cứu là thiết kế có chủ đích.
Cơ chế thông báo tệp giúp ứng dụng biết khi một tệp hoặc thư mục được tạo, sửa hay xóa. Nhưng nghiên cứu của nhóm Đại học Công nghệ Graz cho thấy những thông báo này đôi khi để lộ nhiều hơn trạng thái của tệp: từ đường dẫn, thời điểm thao tác đến nhịp gõ phím. Vấn đề nằm trong các giao diện đã tồn tại nhiều năm trên bốn hệ điều hành phổ biến.
Các giao diện thông báo tệp tồn tại từ 18 đến 26 năm

Nghiên cứu đề cập ReadDirectoryChangesW trên Windows, inotify trên Linux, File System Events trên macOS và FileObserver trên Android. Theo nhóm nghiên cứu, các giao diện này lần lượt có mặt từ năm 2000, 2005, 2007 và 2008. Dù khác cách triển khai, chúng đều cho phép phần mềm đăng ký theo dõi thay đổi trong thư mục.
Rủi ro phát sinh khi quyền đọc hoặc theo dõi thư mục đủ để nhận thông báo về hoạt động mà ứng dụng không được phép đọc nội dung. Đây là kênh kề: chương trình suy luận từ dấu vết và thời gian, thay vì mở trực tiếp tài liệu hay tin nhắn. Vì thế, kết quả nghiên cứu không đồng nghĩa mọi thiết bị đều có thể bị chiếm quyền từ Internet.
Metadata có thể làm lộ website, nhịp gõ phím và hoạt động ứng dụng
Trên Windows, nhóm nghiên cứu cho biết một lượt theo dõi tại thư mục gốc C: có thể nhận đường dẫn của nhiều sự kiện tệp trên máy. Do Firefox tạo thư mục gắn với website đã truy cập, dấu vết này giúp phân loại website người dùng mở. Báo cáo của nhóm nêu độ chính xác F1 97,8% trên tập 1.000 website; đây là kết quả trong thiết lập nghiên cứu, không phải cam kết về mọi máy hay mọi trình duyệt.
Trên Linux, theo dõi sự kiện ở /dev/input có thể tiết lộ khoảng cách giữa các lần gõ phím. Nhóm nghiên cứu báo cáo độ chính xác 93,1–100% trong một số thử nghiệm cục bộ và 100% qua SSH. Trên Android, FileObserver có thể vượt qua góc nhìn lưu trữ theo ứng dụng của FUSE để quan sát sự kiện trong thư mục riêng của WhatsApp, chẳng hạn thời điểm media được thêm hoặc xóa. Các ví dụ này cho thấy metadata có thể hữu ích cho kẻ tấn công, nhưng đều gắn với điều kiện và phương pháp cụ thể trong nghiên cứu.
Quyền chạy mã cục bộ là điều kiện quan trọng của rủi ro
Với người dùng Việt Nam, điểm cần lưu ý là thiết bị đã bị cài ứng dụng độc hại hoặc tài khoản nội bộ bị lạm dụng, chứ không phải chỉ truy cập một website là máy tự bị tấn công. Rủi ro đáng quan tâm hơn ở máy dùng chung, máy chủ trung gian (jump host) và môi trường công sở, nơi nhiều tài khoản hoặc tiến trình cùng hoạt động.
Nhóm nghiên cứu cho biết Linux đã nhận một biện pháp giảm thiểu một phần với CVE-2025-68788 vào tháng 12/2025; biện pháp này không giải quyết toàn bộ các tình huống được nghiên cứu. Theo TechRadar, Microsoft xem hành vi của ReadDirectoryChangesW là “by design”; chính sách Registry được nêu để hạn chế quyền kiểm tra thông báo hiện tắt mặc định. Các dữ kiện này cho thấy phản ứng giữa các nền tảng chưa đồng đều, nên quản trị viên cần theo dõi khuyến nghị bảo mật của từng hệ điều hành thay vì coi một bản vá đơn lẻ là giải pháp cho cả bốn nền tảng.
Nghiên cứu được chấp nhận tại hội nghị ACM CCS 2026. Chi tiết kỹ thuật, các tình huống thử nghiệm và giới hạn được nhóm tác giả công bố tại trang nghiên cứu chính thức; bài tường thuật của TechRadar cung cấp thêm bối cảnh về phản hồi của nhà cung cấp.
THEO DÕI CÁC KÊNH CỦA TEKCAFE
- Website: TekCafe.vn
- Fanpage Facebook: facebook.com/tekcafeteam
- YouTube: youtube.com/c/TekCafeTeam
BÀI VIẾT MỚI NHẤT
- Tower Semiconductor rót 4 tỷ USD mở rộng sản xuất chip quang học tại Nhật Bản
- YouTube bị đơ hình trên một số điện thoại Galaxy, âm thanh vẫn phát
- Google Photos mở rộng tính năng Redact và bộ lọc Moods đến nhiều người dùng hơn
- Lenovo Googlebook Duet rò rỉ ảnh dựng mới, hé lộ bàn phím Bluetooth
- DLSS 5 thử sức với Super Smash Bros. Melee: hình ảnh đẹp hơn nhưng mất chất rực rỡ



