Forschende der Technischen Universität Graz haben nachgewiesen, dass Dateibenachrichtigungsfunktionen in den Betriebssystemen Linux, Android, Windows und macOS zur systematischen Verfolgung von Nutzeraktivitäten missbraucht werden können.
Die Analyse zeigt, dass Angreifer durch die Überwachung von Dateisystem-Ereignissen detaillierte Rückschlüsse auf das Verhalten von Anwendern ziehen können, ohne dass hierfür der Zugriff auf die eigentlichen Dateiinhalte erforderlich ist. Zu den identifizierbaren Aktivitäten zählen unter anderem Tippzeiten, besuchte Websites und Medienereignisse in Messenger-Diensten wie WhatsApp.
Hohe Treffsicherheit bei der Erkennung von Nutzerverhalten
Die Untersuchung verdeutlicht, dass die Sicherheitslücke verschiedene Plattformen betrifft, wobei die Angriffsszenarien je nach Betriebssystem variieren.
Für eine erfolgreiche Überwachung muss ein Angreifer in der Regel bereits in der Lage sein, Code unter einem separaten Benutzerkonto auf dem Zielsystem auszuführen. Unter Android hingegen benötigen entsprechende Anwendungen für die Beobachtung der Dateisystem-Aktivitäten keinerlei spezielle Berechtigungen.
In Testreihen unter Linux, dessen Benachrichtigungsdienst inotify bereits aus dem Jahr 2005 stammt, erreichte die Tastenerkennung bei sieben Testpersonen einen F1-Wert zwischen 93,1 % und 100 %. Zudem konnten besuchte Websites im Firefox-Browser aus den Top 100 mit einer Genauigkeit von 87,9 % identifiziert werden.
Ähnlich präzise Ergebnisse zeigten sich unter Windows: Durch die Überwachung des Laufwerks C: ließen sich unter Firefox besuchte Websites aus den Top 1.000 mit einer Rate von 97,8 % erkennen. Bei der Nutzung des Edge-Browsers lag die Genauigkeit hingegen bei 48,5 %.
Wer sich mit der Sicherheit mobiler Betriebssysteme befasst, sollte die Risiken durch unbefugte App-Zugriffe minimieren. Dieser kostenlose Ratgeber zeigt Ihnen 5 einfache Schritte, mit denen Ihr Android-Smartphone sofort sicherer vor Hacker-Angriffen wird. 5 Schutzmaßnahmen jetzt entdecken
Sicherheitslücken in Android und Windows
Besonderes Augenmerk legten die Forschenden auf mobile Endgeräte. Auf Smartphones der Modellreihen Pixel und Galaxy konnte eine App ohne Berechtigungen WhatsApp-Medienaktivitäten erfassen. Dies beinhaltete nicht nur den Zeitpunkt der Aktivität, sondern auch die Übermittlung der jeweiligen Dateinamen.
Hinsichtlich des Umgangs mit der Problematik zeigen sich deutliche Unterschiede zwischen den Softwareherstellern. Microsoft stuft das beschriebene Verhalten unter Windows als beabsichtigt („by design“) ein.
Ein bereits existierender Schutzmechanismus für Windows mit der Bezeichnung KB5058189 ist laut den vorliegenden Informationen seit April 2025 standardmäßig deaktiviert. Für Android und macOS wurden bislang keine spezifischen Fehlerbehebungen oder Sicherheits-Patches genannt.
Da viele Sicherheitslücken in mobilen Systemen oft unbemerkt bleiben, ist proaktives Handeln für Smartphone-Nutzer unerlässlich. Erfahren Sie in diesem kostenlosen Report, wie Sie regelmäßige Updates und Sicherheits-Einstellungen nutzen, um Ihr Gerät rund um die Uhr zu schützen. Android-Sicherheits-Report gratis herunterladen
Stand der Fehlerbehebung und geplante Vorstellung
Fortschritte bei der Absicherung wurden im Linux-Bereich verzeichnet. Der Linux-Kernel erhielt im Dezember 2025 einen teilweisen Schutz für sogenannte Spezialdateien, der unter der Kennung CVE-2025-68788 geführt wird.
Trotz der nachgewiesenen Risiken gibt es derzeit keine Erkenntnisse über eine aktive Ausnutzung der Schwachstelle in freier Wildbahn. Zur Demonstration der Ergebnisse wurde jedoch ein Proof-of-Concept-Code auf der Plattform GitHub veröffentlicht.
Die wissenschaftliche Aufarbeitung der Thematik findet internationale Beachtung. Die Studie wurde von der Fachkonferenz ACM CCS 2026 angenommen. Eine detaillierte Präsentation der Forschungsergebnisse ist für den Zeitraum vom 15. bis 19. November 2026 in Den Haag geplant.
Die Erkenntnisse unterstreichen die Notwendigkeit, grundlegende Betriebssystemfunktionen, die teilweise seit Jahrzehnten im Einsatz sind, im Kontext moderner Sicherheitsanforderungen neu zu bewerten.

