بحث في مؤتمر CCS 2026: إشعارات الملفات تكشف نشاط المستخدم دون قراءة أي محتوى
العزل بين التطبيقات يحمي محتوى الملفات، لكنه لا يحمي توقيتها، وتوقيت الملفات وحده يكفي لرسم صورة عما يفعله صاحب الجهاز.
قُبلت ورقة بحثية بعنوان File Notification Attacks في مؤتمر ACM CCS 2026، الذي يُعقد في لاهاي من 15 إلى 19 نوفمبر 2026. وتُظهر الورقة أن تطبيقًا عاديًا على هاتف Android، دون أي إذن خاص، يمكنه أن يعرف متى وصلت صورة أو فيديو أو ملف إلى WhatsApp، ومتى حُذف. لا يرى التطبيق المحتوى، لكنه يرى الوقت والنوع.
تعتمد المشكلة على خدمة موجودة في كل نظام تشغيل تقريبًا: خدمة تُبلغ التطبيقات بأن ملفًا فُتح أو كُتب أو حُذف. في Linux اسمها inotify وهي موجودة منذ 2005، وفي Android اسمها FileObserver منذ 2008، وفي Windows اسمها ReadDirectoryChangesW منذ Windows 2000. وهي خدمات مفيدة في الأصل، إذ تعتمد عليها برامج المزامنة والمحررات لتعرف أن شيئًا تغيّر.
وجد الباحثون أن FileObserver في Android يتجاوز طبقة العزل التي تمنع التطبيقات من رؤية مساحة تخزين بعضها. لذلك يستطيع تطبيق عادي مراقبة مجلد خاص بتطبيق آخر، وقد جرّبوا ذلك عمليًا على WhatsApp.
أما في Windows فالحالة أوسع. فمراقبة جذر القرص تكشف مسار كل ملف يُلمس على الجهاز، بما في ذلك ملفات مستخدمين آخرين، بغض النظر عن الصلاحيات. ووصفت Microsoft ذلك بأنه “خاصية غير موثقة”، وهو رد رُشّحت بسببه لجائزة أسوأ استجابة من شركة في جوائز Pwnie لعام 2026. وفي Linux، تكشف مراقبة مجلد قابل للقراءة أحداثًا على ملفات غير قابلة للقراءة، ومنها توقيت ضغطات لوحة المفاتيح.
القاسم المشترك في كل الحالات أن أحدًا لم يقرأ ملفًا واحدًا. الإشعار وحده كان كافيًا. وهذا يعني أن نموذج العزل الذي يعتمد عليه مطورو التطبيقات ومستخدموها يحمي البيانات، لكنه يترك أنماط الاستخدام مكشوفة، وهي في كثير من الأحيان معلومة حساسة بحد ذاتها.