Eine Funktion, die im Hintergrund eigentlich für reibungslose Abläufe sorgen soll, kann unerwartet Informationen über Nutzer preisgeben. Ein Forschungsteam des Institute of Information Security der TU Graz hat untersucht, wie sich sogenannte File Notification Systems für Seitenkanalangriffe missbrauchen lassen.
Diese Systeme informieren Programme darüber, wenn Dateien beispielsweise erstellt, geöffnet, verändert oder gelöscht werden. Die Grazer Sicherheitsforschenden konnten zeigen, dass sich daraus teilweise weit mehr Informationen gewinnen lassen als vorgesehen.
Besonders problematisch: Für bestimmte Angriffe benötigen Apps oder andere Nutzer auf demselben Gerät laut den Forschenden keine Administratorrechte. Unter bestimmten Voraussetzungen reichen Leserechte für Verzeichnisse aus.
Dateinamen können bereits viel verraten
Die Forschenden konnten bei ihren Versuchen nicht einfach den Inhalt geschützter Dateien lesen. Allerdings ließen sich je nach Betriebssystem Dateinamen und Änderungen im Dateisystem beobachten.
Genau diese Metadaten können sicherheitsrelevant sein. Aus Zeitpunkt, Art und Häufigkeit von Dateiaktivitäten lassen sich Rückschlüsse darauf ziehen, welche Programme verwendet werden oder was eine Person gerade auf ihrem Gerät macht.
Das Team demonstrierte unterschiedliche Angriffsszenarien für Windows, Linux, Android und macOS.
Unter Windows können besuchte Websites sichtbar werden
Bei Windows zeigte sich eine besonders weitreichende Angriffsmöglichkeit. Die Forschenden überwachten Dateisystem-Ereignisse über ein übergeordnetes Verzeichnis. Dadurch konnten sie Aktivitäten in eigentlich geschützten Unterordnern erkennen.
Das kann unter anderem den Browser betreffen. Firefox legt für Websites, die lokalen Speicher verwenden, entsprechende Verzeichnisse an. Da deren Bezeichnungen Rückschlüsse auf die jeweilige Website ermöglichen können, ließ sich im Forschungsversuch nachvollziehen, welche Internetseiten aufgerufen wurden.
Ein Angreifer müsste dafür also nicht zwingend den klassischen Browserverlauf auslesen. Stattdessen könnte er Veränderungen im Dateisystem beobachten.
Linux: Zeit zwischen Tastenanschlägen wird zum Risiko
Auch unter Linux fanden die Grazer Forschenden einen möglichen Seitenkanal. Dabei kam das Dateibenachrichtigungssystem „inotify“ zum Einsatz.
Obwohl der direkte Zugriff auf eine geschützte Datei blockiert war, konnten die Forschenden über das übergeordnete Verzeichnis erkennen, wann sich innerhalb der Datei etwas änderte.
Die konkret gedrückten Tasten ließen sich auf diesem Weg nicht direkt ablesen. Allerdings können die zeitlichen Abstände zwischen einzelnen Anschlägen Informationen liefern. Solche sogenannten Inter-Keystroke-Timing-Angriffe beschäftigen die Sicherheitsforschung bereits seit vielen Jahren.
Gefälschtes Passwortfenster über echtem Dialog
Noch unmittelbarer wird das Problem bei einem weiteren demonstrierten Angriff unter Linux. In der Desktop-Umgebung KDE Plasma gelang es dem Forschungsteam, den Zeitpunkt einer Authentifizierungsabfrage zu erkennen.
Dafür beobachteten die Forschenden Vorgänge rund um „polkit“, das unter Linux unter anderem Autorisierungsprüfungen übernimmt. Sobald das System eine Passwortabfrage startete, konnten sie im Versuch ein täuschendes Eingabefenster über dem tatsächlichen Dialog platzieren.
Gibt ein Nutzer dort sein Passwort ein, könnte dieses bei einem realen Angriff abgefangen werden. Den Forschenden zufolge funktionierte ihr Versuchsaufbau auch mit Wayland.
Android: WhatsApp-Dateivorgänge lassen sich beobachten
Eine weitere Angriffsmöglichkeit entdeckte das Team unter Android. Dort soll unter anderem FUSE Apps voneinander abschirmen und den Zugriff auf fremde App-Verzeichnisse verhindern.
Über Dateibenachrichtigungen konnten die Forschenden diese Trennung jedoch teilweise umgehen. Eine Test-App ohne besondere Berechtigungen konnte beobachten, was in einem fremden Verzeichnis passierte.
Am Beispiel von WhatsApp ließ sich erkennen, ob Bilder, Videos oder andere Dateien ankamen, verschickt oder gelöscht wurden. Die eigentlichen Inhalte der Dateien konnten die Forschenden nicht einsehen. Allerdings waren Dateinamen erkennbar. Je nach Benennung können bereits diese Informationen Rückschlüsse auf Inhalte oder Aktivitäten ermöglichen.
Auch macOS gibt Informationen preis
Bei macOS fielen die möglichen Informationslecks laut den Untersuchungen geringer aus. Vollständig geschützt war das System jedoch ebenfalls nicht.
Die Programmierschnittstelle „FSEvents“ lieferte dem Forschungsteam Informationen, mit denen sich bestimmte Aktivitäten von Nutzern, Programmen und dem Betriebssystem nachvollziehen ließen.
Damit zeigt die Untersuchung vor allem ein grundsätzliches Problem: Selbst scheinbar harmlose Systeminformationen können zu einem Sicherheitsrisiko werden, wenn sich viele einzelne Beobachtungen miteinander kombinieren lassen.
Erste Sicherheitslücken bereits geschlossen
Vor der Veröffentlichung informierten die Forschenden nach eigenen Angaben die zuständigen Teams von Linux, KDE, Android, Microsoft und Apple über ihre Ergebnisse. Dadurch hatten die Verantwortlichen Gelegenheit, auf die entdeckten Angriffsmöglichkeiten zu reagieren.
Gemeinsam mit dem Linux-Sicherheitsteam entstanden bereits Patches, die einen Teil der identifizierten Schwachstellen schließen.
Die Untersuchung stammt von Sudheendra Raghav Neela, Xufan Zhao, Jeanette Angelika Wultsch, Hannes Weissteiner, Florian Draschbacher, Stefan Gast und Daniel Gruss.
Die wissenschaftliche Arbeit trägt den Titel „File Notification Attacks: Templating and Exploiting Side-Channel Leakage from the File-Notification Systems on Linux, Windows, and macOS“.






















































