Lỗ hổng bảo mật tồn tại hàng thập kỷ trong hệ thống thông báo tệp trên Android, Linux, macOS và Windows
Các nhà nghiên cứu bảo mật tại Đại học Kỹ thuật Graz (Áo) đã phát hiện lỗ hổng trong hệ thống thông báo tệp trên Android, Linux, macOS và Windows, tồn tại suốt nhiều thập kỷ. Kẻ tấn công có thể lợi dụng kênh phụ này để suy đoán hoạt động của người dùng khác, thậm chí đánh cắp thông tin đăng nhập. Microsoft cho rằng đây là thiết kế cố ý, trong khi các hệ điều hành khác vẫn chưa có biện pháp khắc phục triệt để.

Các nhà nghiên cứu bảo mật thuộc Đại học Kỹ thuật Graz (Áo) vừa công bố phát hiện về những lỗ hổng tồn tại hàng thập kỷ trong hệ thống thông báo tệp (file notification) trên Android, Linux, macOS và Windows. Những lỗ hổng này có thể rò rỉ thông tin hệ thống, tạo điều kiện cho kẻ tấn công suy đoán hoạt động của người dùng khác trên cùng máy tính.
Hệ thống thông báo tệp là gì và tại sao lại nguy hiểm?
Hệ thống thông báo tệp là cơ chế mà mọi hệ điều hành hiện đại đều trang bị để thông báo cho ứng dụng khi có tệp thay đổi. Chúng cho hệ điều hành biết khi một tệp được mở, sửa đổi, ghi hoặc xóa. Tuy nhiên, chúng không tiết lộ nội dung tệp, mà chỉ cung cấp thông tin về sự kiện tệp.
Chính thông tin sự kiện này lại hoạt động như một kênh phụ (side channel), cho phép người dùng độc hại suy đoán hoạt động của người dùng khác. Theo Sudheendra Raghav Neela, nghiên cứu sinh tiến sĩ tại TU Graz:
"Chúng tôi tìm thấy những lỗi tồn tại hàng thập kỷ trên các hệ điều hành này, tất cả đều bắt nguồn từ hệ thống thông báo tệp mà mọi hệ điều hành hiện đại đều cung cấp để thông báo cho ứng dụng khi tệp thay đổi."
Các hệ thống bị ảnh hưởng bao gồm:
- inotify trên Linux (từ năm 2005)
- FileObserver trên Android (từ năm 2008)
- ReadDirectoryChangesW trên Windows (từ năm 2000)
- FSEvents trên macOS (từ năm 2007)
Các kịch bản tấn công có thể xảy ra
Với dữ liệu sự kiện tệp, kẻ tấn công có thể thực hiện nhiều dạng tấn công nguy hiểm:
- Tấn công đo thời gian giữa các lần gõ phím (inter-keystroke timing) để suy đoán nội dung người dùng nhập, không chỉ cục bộ mà còn qua SSH từ xa.
- Tấn công nhận dạng website (website fingerprinting) để phát hiện các trang web mà người dùng truy cập.
- Tấn công thay đổi giao diện (UI redress) nhằm đánh cắp thông tin đăng nhập.
Nhóm nghiên cứu đã công bố kết quả trong bài báo mang tên "File Notification Attacks: Templating and Exploiting Side-Channel Leakage from the File-Notification Systems on Linux, Windows, and macOS". Vấn đề cơ bản nằm ở chỗ người dùng không có quyền đặc biệt vẫn có thể truy cập hệ thống thông báo tệp, và trên Linux lẫn Windows, thông tin tệp vẫn có sẵn ngay cả khi không có quyền đọc.
Mức độ ảnh hưởng trên từng hệ điều hành
Linux
Neela cho biết trên Linux, việc theo dõi một thư mục có thể đọc được sẽ rò rỉ sự kiện của cả những tệp bên trong mà người dùng không thể đọc. Ví dụ, theo dõi /dev/input sẽ tạo thông báo mỗi khi có phím được gõ, từ đó nhóm nghiên cứu xây dựng được cuộc tấn công đo thời gian gõ phím với độ chính xác 93,1–100% trên bảy người dùng, và 100% khi tấn công từ xa qua SSH.
Lỗ hổng Linux (CVE-2025-68788) đã được vá một phần vào tháng 12/2025 trong các nhân 5.10.248, 5.15.198, 6.1.160, 6.6.120, 6.12.64 và 6.18.3. Bản vá ngăn việc tạo sự kiện "access" và "modify" trên các tệp đặc biệt trong /dev/.
Android
Trên Android, FileObserver vượt qua lớp FUSE vốn được thiết kế để cô lập bộ nhớ của từng ứng dụng. Điều này cho phép một ứng dụng không có quyền vẫn theo dõi được thư mục riêng tư của ứng dụng khác như WhatsApp, và qua tên tệp cùng dấu thời gian, biết chính xác khi nào ảnh, video và tài liệu được gửi, nhận hoặc xóa.
Đáng chú ý, dù nhóm nghiên cứu cho biết đã báo cáo có trách nhiệm cho các đội bảo mật của Linux, Android, Windows và macOS trong khoảng tháng 8 đến tháng 10/2025, dường như chưa có biện pháp khắc phục nào cho thiết bị Android.
macOS
macOS cung cấp ít thông tin nhất vì không tìm thấy cách vượt qua để đọc các thư mục riêng tư. Tuy nhiên, FSEvents vẫn cho phép theo dõi nhiều thay đổi tệp xuất hiện trong các tệp .plist, bao gồm thay đổi đầu vào/đầu ra âm thanh, thay đổi cài đặt nguồn điện, cập nhật thiết bị Bluetooth và máy in, thay đổi DNS do cáp mạng, và sự kiện gắn/tháo ổ đĩa. Việc cài đặt và gỡ bỏ ứng dụng cũng có thể bị quan sát.
Windows
Trên Windows, việc theo dõi thư mục gốc C:\ sẽ báo cáo đường dẫn đầy đủ của mọi tệp bị chạm tới ở bất kỳ đâu trên hệ thống, bất kể quyền hạn và thuộc về người dùng nào. Điều này đủ để theo dõi theo thời gian thực những website mà người dùng khác truy cập trên Firefox với độ chính xác 97,8%.
Đáng chú ý, Microsoft phản hồi rằng đây là "thiết kế cố ý" (by-design) và coi đó là một tính năng không được ghi nhận trong tài liệu. Phản hồi này thậm chí đã được đề cử cho giải "Phản hồi từ nhà cung cấp tệ nhất" (Lamest Vendor Response) tại lễ trao giải Pwnie Awards 2026.
Cần thêm những biện pháp khắc phục nào?
Nhóm tác giả lập luận rằng các cuộc tấn công qua hệ thống thông báo tệp ảnh hưởng tới mọi hệ điều hành lớn và cần thêm biện pháp giảm thiểu. Họ đề xuất:
- Mở rộng kiểm tra quyền hạn (capability checks) sang việc theo dõi tệp của chính mình và mọi tệp có thể đọc được.
- Trên Windows, không cho phép theo dõi toàn bộ ổ đĩa.
- Trên Windows và macOS, nhân hệ điều hành có thể giới thiệu một hệ thống quyền hạn (bao gồm ngữ cảnh, kiểm soát truy cập, tệp và thư mục sở hữu, minifilters).
Bài báo của nhóm nghiên cứu dự kiến sẽ được trình bày tại hội nghị ACM CCS 2026 vào tháng 11 tới tại The Hague, Hà Lan.
Ý nghĩa đối với người dùng Việt Nam
Đối với người dùng Việt Nam, phát hiện này đặc biệt đáng lưu tâm khi các cuộc tấn công chủ yếu nhắm vào môi trường máy tính dùng chung — điều khá phổ biến tại các quán net, văn phòng, trường học hoặc máy chủ nhiều người dùng. Người dùng nên:
- Cập nhật nhân Linux lên các phiên bản đã được vá (5.10.248, 5.15.198, 6.1.160, 6.6.120, 6.12.64 hoặc 6.18.3 trở lên).
- Hạn chế cài đặt ứng dụng không rõ nguồn gốc trên Android, đặc biệt là các ứng dụng yêu cầu quyền truy cập bộ nhớ.
- Theo dõi các bản cập nhật bảo mật từ nhà cung cấp hệ điều hành trong thời gian tới.
Bài viết liên quan

Công nghệ
Mô hình AI hàng đầu giỏi Vật lý đến đâu? Nghiên cứu mới chỉ ra các bài kiểm tra hiện hành đang đánh giá sai
16 tháng 9, 2026

Công nghệ
Nộp đơn xin việc lẽ ra nên khó hơn. Thật đấy
25 tháng 8, 2026

Công nghệ
Bastardica: Công cụ tạo font "lai" độc đáo chạy hoàn toàn trên trình duyệt
23 tháng 9, 2026