Other users can watch your browsing and time your keystrokes through OS file notifications
2026-09-28
Investigadores de la Universidad de Graz utilizaron los mecanismos de notificación de cambios de archivos (inotify en Linux, ReadDirectoryChangesW en Windows y FSEvents en macOS) para crear plantillas de actividad. En Windows, una cuenta sin privilegios detectó el 95,7 % de las visitas a sitios populares en Firefox y cada carpeta detectada correspondía realmente a un sitio cargado por la víctima; en Linux, la misma técnica reveló el ritmo de pulsaciones de teclas, tanto en el teclado local como en sesiones SSH.
El ataque también capturó cambios en archivos de Prefetch, bases de datos de Zoom y escaneos de Windows Defender, revelando rutas de documentos de otros usuarios. En macOS y Android se observaron fugas menores, pero aún se pudieron ver instalaciones de apps, cambios de Bluetooth y carpetas de medios de WhatsApp. Los investigadores reportaron los hallazgos a los proveedores; se asignó CVE-2025-68788 para una mitigación parcial del kernel de Linux y Microsoft publicó la directiva de registro EnforceDirectoryChangeNotificationPermissionCheck mediante KB5058189, que viene desactivada por defecto.
Qué significa para una pyme colombiana y cucuteña: En Windows, habilitar la política de registro EnforceDirectoryChangeNotificationPermissionCheck (KB5058189) para limitar las notificaciones de cambios de directorio; en Linux, aplicar el parche del kernel que corrige CVE-2025-68788 y restringir los watches a archivos cuyo propietario sea el mismo usuario o que tengan permiso de lectura; revisar que cuentas de servicio y usuarios no tengan permiso de lectura en directorios ajenos; en macOS limitar el uso de FSEvents a los directorios necesarios y en Android revisar los permisos de las apps, evitando otorgar acceso amplio a almacenamiento externo.