Lỗ hổng rò rỉ hoạt động người dùng trên Windows, Linux, Android và macOS
Các nhà nghiên cứu tại Đại học Công nghệ Graz (Áo) phát hiện hệ thống thông báo thay đổi tập tin trên Linux, Android, Windows và macOS có thể bị lợi dụng để theo dõi người dùng khác trên cùng hệ thống, từ nhịp gõ phím đến các trang web họ truy cập. Hầu hết các kịch bản tấn công vẫn chưa có bản vá, riêng nhân Linux đã được gia cố một phần.

Các nhà nghiên cứu tại Đại học Công nghệ Graz (Áo) vừa công bố một phát hiện đáng lo ngại: tính năng thông báo thay đổi tập tin — vốn được tích hợp sẵn trong Linux, Android, Windows và macOS — có thể bị lợi dụng để theo dõi hoạt động của người dùng khác trên cùng một hệ thống.
Minh họa rò rỉ dữ liệu qua hệ thống thông báo tập tin
Cụ thể, kẻ tấn công có thể nắm bắt nhịp gõ phím, các trang web nạn nhân truy cập, thậm chí cả thời điểm nhận hoặc gửi ảnh, video qua WhatsApp. Điều đáng chú ý là các cuộc tấn công này không hề đọc được nội dung tập tin, mà chỉ dựa vào tên tập tin và thời điểm xảy ra sự kiện.
Cơ chế thông báo tập tin bị lợi dụng như thế nào?
Trên Linux, Windows, macOS và Android, mọi ứng dụng đều có thể yêu cầu hệ điều hành thông báo khi một tập tin được tạo, sửa đổi hoặc xóa. Các trình soạn thảo văn bản, trình quản lý tập tin, ứng dụng đồng bộ và phần mềm diệt virus đều sử dụng tính năng này.
Điểm mấu chốt là cơ chế này không yêu cầu quyền đặc biệt, chỉ cần quyền đọc thư mục được theo dõi. Phần lớn các kịch bản tấn công đòi hỏi kẻ tấn công đã có khả năng chạy mã trên máy dưới một tài khoản riêng biệt. Trên Android, chỉ cần một ứng dụng không xin bất kỳ quyền nào.
Các cuộc tấn công không bao giờ để lộ nội dung tập tin, nhưng tên tập tin và thời điểm sự kiện là đủ để tái dựng hoạt động của người dùng, ứng dụng và hệ thống.
Những kịch bản tấn công cụ thể
Trên Linux: Người dùng bị từ chối quyền theo dõi một tập tin được bảo vệ vẫn có thể nhận sự kiện của tập tin đó bằng cách theo dõi thư mục chứa nó, miễn là thư mục đó có thể đọc được. Khi áp dụng với các tập tin thiết bị đại diện cho đầu vào bàn phím, kỹ thuật này tiết lộ thời điểm người dùng nhấn phím, dù không biết phím nào.
Các nghiên cứu kéo dài hơn hai thập kỷ đã chỉ ra rằng khoảng thời gian giữa các lần gõ phím có thể giúp suy đoán nội dung đang được nhập. Trong thử nghiệm với bảy người gõ, cuộc tấn công phát hiện thao tác gõ phím với độ chính xác từ 93,1% đến 100%. Tuy nhiên, dữ liệu đầu vào không tạo ra văn bản trên màn hình — như mật khẩu sudo ẩn — sẽ không bị thu thập.
Một kịch bản khác trên Linux là nhận dạng dấu vân tay trang web dựa trên các phông chữ hệ thống mà Firefox tải cho mỗi trang. Kỹ thuật này xác định được các trang trong top 100 với độ chính xác 87,9%. Nhóm nghiên cứu cũng trình diễn cuộc tấn công giả mạo hộp thoại mật khẩu trên môi trường KDE Plasma 6 chạy Wayland: một tiến trình độc hại chạy dưới quyền nạn nhân sẽ phát hiện thời điểm hộp thoại xác thực thật sắp xuất hiện và vẽ một hộp thoại giả đè lên để đánh cắp thông tin đăng nhập.
Trên Android: Nhóm nghiên cứu thử nghiệm trên Google Pixel và Samsung Galaxy. Họ phát hiện một ứng dụng không có quyền nào vẫn có thể theo dõi thư mục lưu trữ riêng tư của ứng dụng khác. Khi thử với WhatsApp, kỹ thuật này tiết lộ thời điểm ảnh, video và tài liệu được nhận hoặc gửi, kèm theo tên tập tin — và cả thời điểm chúng bị xóa sau đó.
Trên Windows: Vấn đề nghiêm trọng nhất xảy ra khi người dùng theo dõi thư mục gốc của ổ đĩa hệ thống. Windows khi đó sẽ báo cáo đường dẫn đầy đủ của mọi tập tin bị thay đổi trên toàn máy, kể cả bên trong thư mục cá nhân của người dùng khác mà tài khoản theo dõi không có quyền đọc. Vì Firefox lưu dữ liệu nhiều trang web trong các thư mục đặt tên theo tên miền, một người dùng không có quyền đặc biệt có thể thấy theo thời gian thực trang web mà người khác đang truy cập. Qua top 1.000 trang web, nhóm nghiên cứu đạt độ chính xác 97,8% với Firefox và 48,5% với Edge (trình duyệt này tạo thư mục cho ít trang hơn nhiều).
Trên macOS: Đây là nền tảng rò rỉ ít nhất vì chỉ những tập tin có thể đọc toàn cục mới bị theo dõi. Dù vậy, nhóm nghiên cứu vẫn theo dõi được thời điểm khởi chạy ứng dụng, tương tác với ứng dụng và thay đổi cài đặt.
Eduard Kovacs, tác giả bài viết trên SecurityWeek
Thiếu bản vá cho hầu hết kịch bản tấn công
Theo báo cáo, nhân Linux đã được gia cố một phần để các tập tin thiết bị không còn tạo ra sự kiện truy cập và sửa đổi — điều mà nhóm nghiên cứu cho là giải quyết được những vấn đề nghiêm trọng nhất. Bản vá này được theo dõi với mã CVE-2025-68788.
Trong khi đó, nhóm nghiên cứu không liệt kê bản vá nào cho Android hay macOS.
Về phía Microsoft, hãng cho rằng hành vi của Windows là có chủ đích thiết kế và chỉ tiết lộ tên tập tin cùng đường dẫn trong thư mục hồ sơ của người dùng khác, chứ không lộ nội dung tập tin hay dữ liệu nhạy cảm. Phát ngôn viên của Microsoft nói với SecurityWeek:
"Chúng tôi cảm ơn nhà nghiên cứu đã báo cáo hành vi này. Chúng tôi đã điều tra và xác định đây không phải là lỗ hổng bảo mật. Kỹ thuật này đòi hỏi kẻ tấn công đã có khả năng chạy mã cục bộ trên thiết bị dưới một tài khoản người dùng riêng và không cung cấp quyền truy cập vào nội dung tập tin. Khách hàng có thể tự bảo vệ bằng cách tuân thủ các thực hành bảo mật tốt nhất, bao gồm hạn chế quyền truy cập cục bộ cho người dùng đáng tin cậy và cập nhật hệ thống thường xuyên."
Microsoft cũng đề cập đến các biện pháp bảo vệ mà hãng đã ghi nhận hồi tháng 4/2025 cho một số kịch bản tiết lộ đường dẫn tập tin liên quan đến thông báo thay đổi thư mục, mà quản trị viên có thể bật lên.
Apple và Google chưa phản hồi yêu cầu bình luận của SecurityWeek.
Nhóm nghiên cứu cho biết họ chưa ghi nhận trường hợp khai thác trong thực tế. Mã chứng minh khái niệm (proof-of-concept) cho cuộc tấn công thông báo tập tin đã được công bố trên GitHub.
Ý nghĩa đối với người dùng và doanh nghiệp
Phát hiện này cho thấy một nguyên tắc quan trọng trong bảo mật: ngay cả những tính năng tiện lợi và hợp lệ cũng có thể trở thành kênh rò rỉ thông tin. Do phần lớn kịch bản tấn công yêu cầu kẻ tấn công đã chạy được mã trên máy, biện pháp phòng vệ hiệu quả nhất vẫn là hạn chế quyền truy cập cục bộ, cách ly tài khoản người dùng và cập nhật hệ thống đều đặn.
Đối với người dùng Việt Nam — đặc biệt là các doanh nghiệp dùng chung máy chủ Linux hoặc máy trạm nhiều tài khoản — việc rà soát quyền đọc thư mục và giám sát tiến trình chạy nền là bước cần thiết. Đây cũng là lời nhắc nhở rằng các tiện ích hệ thống tưởng chừng vô hại đôi khi lại ẩn chứa rủi ro khó lường.
Logo SecurityWeek

