Истражувачи од Техничкиот универзитет во Грац открија долгогодишни безбедносни слабости во системите што оперативните системи ги користат за известување на апликациите кога датотеки се отвораат, менуваат, запишуваат или бришат. Проблемот ги опфаќа Linux, Windows, Android и macOS, а може да им овозможи на неовластени корисници да извлечат информации за активностите на други корисници без пристап до содржината на самите датотеки.

Станува збор за таканаречен страничен канал: наместо директно да читаат податоци, напаѓачите ги анализираат известувањата за промени во датотечниот систем. Од нив може да се заклучи кога се внесуваат знаци на тастатура, кои веб-страници се посетуваат или кога се случуваат одредени промени во интерфејсот што би можеле да се искористат за кражба на ингеренции.

На Linux, засегнат е механизмот inotify, присутен од 2005 година. Истражувачите покажале дека следењето на читлив директориум може да открие настани поврзани со датотеки за кои корисникот нема дозвола за читање. Во тестовите, следењето на `/dev/input` овозможило набљудување на известувања за притискање тастери. При локален напад, точноста за временските интервали меѓу притискањата изнесувала од 93,1 до 100 проценти кај седум испитаници, додека во сценарио преку SSH била 100 проценти.

За Linux веќе е објавено делумно ублажување преку CVE-2025-68788. Закрпата, вклучена во повеќе верзии на кернелот во декември 2025 година, спречува создавање известувања за пристап и измена кај одредени специјални датотеки во `/dev`. Сепак, таа не ги покрива сите опишани техники.

На Android, FileObserver може да ги заобиколи FUSE-слоевите наменети за изолација на складиштето меѓу апликациите. Така, апликација без посебни дозволи би можела да набљудува настани во приватна папка на WhatsApp и да утврди кога се испраќаат, примаат или бришат фотографии, видеа и документи.

Windows е засегнат преку ReadDirectoryChangesW, механизам присутен од 2000 година. Следењето на коренот на дискот C: може да прикаже целосни патеки на датотеки што ги користат други корисници, без оглед на дозволите. Истражувачите постигнале 97,8 проценти точност при следење посети на веб-страници во Firefox. Microsoft го оценил ваквото однесување како предвидено, иако функцијата не е документирана.

macOS преку FSEvents открива помалку информации, но сè уште може да покаже промени поврзани со уреди, мрежни поставки, монтирање дискови и инсталација или отстранување апликации. Истражувањето ќе биде презентирано на ACM CCS 2026 во ноември.