파일 알림 시스템은 공격자가 파일에 액세스할 수 없는 경우에도 널리 사용되는 운영 체제 전반에 걸쳐 귀하의 활동을 노출할 수 있습니다.

다른 사람이 무엇을 하고 있는지 알아내기 위해 항상 그 사람의 파일을 열 필요는 없습니다. 때때로 운영 체제는 자체적으로 충분한 단서를 제공합니다.

오스트리아 그라츠 공과대학교 연구원(TU Graz 경유)은 Windows, Linux, Android 및 macOS에 내장된 파일 알림 시스템을 통해 다른 계정이나 악의적인 행위자가 설계한 악성 앱이 파일을 하나도 열지 않고도 활동을 추적할 수 있다는 사실을 발견했습니다.

누군가가 정확히 무엇을 볼 수 있나요?

이러한 모든 플랫폼에 대한 기본 트릭은 놀라울 정도로 간단합니다. 공격자는 제한된 하위 폴더와 그 안에 있는 파일에 대한 파일 알림을 모니터링하기 위해 일반 상위 폴더에 대한 읽기 액세스만 필요하며 읽기 액세스 제한을 완전히 우회합니다.

Windows에서 두 번째 계정의 C: 드라이브를 보면 Firefox가 97.8% F1 점수로 상위 1,000개 사이트를 방문하는 것으로 표시됩니다. Firefox는 사용자가 방문하는 사이트의 이름을 따서 저장소 폴더의 이름을 지정하기 때문입니다. 나는 많은 추적 주장이 조사를 통해 무너지는 것을 보았습니다. 이건 그렇지 않았습니다. Linux에서 동일한 간격은 사용자가 입력하는 내용을 추측하기 위해 수십 년 동안 사용된 기술인 키 입력 타이밍(어떤 키를 누르는 것이 아니라 각 키를 누를 때)을 노출시킵니다.

더욱 놀라운 점은 KDE Plasma에서 공격자가 “polkit” 인터페이스(권한 요청을 처리하는 시스템 구성 요소)를 모니터링하여 시스템이 암호를 묻는 시기를 감지하고 가짜 입력 창을 원활하게 오버레이하여 자격 증명을 훔칠 수 있다는 것입니다. 이 트릭은 보안 Wayland 프로토콜(앱이 창을 표시하는 방식을 제어하는 ​​시스템)에서도 작동합니다.

Android에서는 권한이 없는 앱이 WhatsApp 미디어가 도착하거나 사라지는 순간을 파일 이름을 포함하여 정확히 볼 수 있습니다. macOS는 다른 파일보다 전역적으로 읽을 수 있는 파일을 더 효과적으로 잠그지만, “FSEvents” API(파일 및 폴더 변경 사항을 추적하는 시스템)는 여전히 일상적인 행동을 안정적으로 추적하기에 충분한 데이터를 유출합니다.

이 문제가 해결되고 있나요?

부분적으로만. Linux는 2025년 12월 키 입력 버그를 CVE-2025-68788(보안 결함에 할당된 공식 ID)로 수정했습니다. Windows에는 선택적 수정 사항이 있지만 기본적으로 꺼진 상태로 제공되므로 공격은 즉시 수행됩니다. Android와 macOS에는 패치가 없습니다.

내 경험상 그런 격차는 수년 동안 지속된다. 모든 공격에는 로컬 액세스가 필요하므로 개인 단일 사용자 장치를 사용하는 대부분의 경우 실제 위험은 낮습니다.

공유 컴퓨터, 업무용 노트북, 수리를 위해 넘겨준 휴대폰 등이 실제로 중요한 부분입니다. TU Graz는 게시하기 전에 Linux, KDE, Android, Microsoft 및 Apple에 경고했습니다. 이 논문은 올 11월 네덜란드의 ACM CCS로 향합니다.

파일 알림 부채널(시스템 신호에서 활동을 추론하는 숨겨진 방법)은 OS 보안의 오래되고 면밀히 조사되지 않은 부분으로, 지금까지 헤드라인 자료보다 학문적 호기심에 더 가깝습니다. 이 TU Graz 논문을 주목할 만한 이유는 참신함이 아니라 범위입니다. 즉, 서로 관련되지 않은 4개의 운영 체제와 하나의 공유 아키텍처 맹점입니다.

이들 벤더 중 어느 누구도 이를 긴급 취약점으로 간주하지 않으므로 느리고 부분적인 패치가 적용될 것으로 예상됩니다.

이 주제에 대해 더 알고 싶다면 아래를 참고하세요

공식 정보 바로가기

관련 기사

댓글 남기기