BookinglyTech News
Ciberseguridad

Los avisos de cambio de archivos de Android, Linux, macOS y Windows filtran actividad

Investigadores de la TU Graz describen cómo inotify, FSEvents, ReadDirectoryChangesW y FileObserver permiten perfilar al usuario. El ataque exige acceso local y no se ha visto en explotación real.

2 min de lecturaITHome0 vistas

Un equipo de la Universidad Técnica de Graz ha encontrado que los subsistemas de notificación de cambios de archivos que llevan casi dos décadas dentro de Android, Linux, macOS y Windows sirven para perfilar al usuario. No hace falta leer el contenido de ningún fichero: con saber cuál ha cambiado, cuándo y cómo se llama, se puede reconstruir buena parte de la actividad de la máquina. El trabajo lo firman el doctorando Sudheendra Raghav Neela y el profesor Daniel Gruss, y se presenta en noviembre en el ACM CCS 2026, en La Haya.

El mecanismo es una función, no un fallo

Todas esas plataformas traen de serie un mecanismo de avisos para que las aplicaciones se enteren de cuándo se crea, modifica o borra un archivo. Los editores de texto, los antivirus y los clientes de sincronización dependen de él. Cada una le puso su nombre: inotify en Linux, desde 2005; FileObserver en Android, desde 2008; ReadDirectoryChangesW en Windows, desde 2000; y FSEvents en macOS, desde 2007.

El problema es que ese flujo de eventos lo puede capturar cualquier proceso que corra en la máquina, y lo que suelta —nombre y marca temporal— basta para caracterizar a quien está delante. Los autores lo llaman perfilado por comportamiento.

Qué se ve desde dentro

En Linux basta con escuchar el directorio /dev/input, que es legible, para capturar el instante de cada pulsación de tecla. Con siete usuarios de prueba, la detección se movió entre el 93,1 % y el 100 % de acierto. El kernel ha recibido una mitigación parcial mediante el CVE-2025-68788, que impide a inotify generar ciertos eventos de acceso y modificación sobre archivos especiales.

En Windows el asunto es más directo: un proceso colocado en la raíz de C:\ recibe la ruta completa de cada cambio que ocurra en el equipo.

En Android probaron con teléfonos Pixel y Galaxy. Una aplicación que no pide ni un solo permiso puede seguir los eventos multimedia de WhatsApp y saber cuándo se envía o se recibe una foto, un vídeo o un archivo.

Adónde llega esto

El alcance real está acotado: hace falta ejecutar software malicioso en el dispositivo con acceso local, y no hay constancia de que nadie lo haya explotado. Quien ya corre dentro del equipo tiene otras vías, y eso rebaja la urgencia del hallazgo.

Lo incómodo es el arreglo. El canal no se puede cerrar sin más, porque es la misma API de la que viven herramientas legítimas, y de momento solo Linux ha tocado algo. Queda por ver si los cuatro fabricantes endurecen el mecanismo sin romper compatibilidad, y qué cuenta el paper completo en noviembre.