Entre 93,1 % et 100 % de précision dans la reconstitution exacte des frappes au clavier sur un système Linux distant, et jusqu’à 97,8 % de réussite dans l’identification en temps réel des sites web consultés sous Windows : le bilan dressé par les chercheurs de l’Université de technologie de Graz (TU Graz) jette un froid glacial sur l’étanchéité des systèmes d’exploitation modernes.
Dans leur rapport académique détaillé intitulé File Notification Attacks et vulgarisé sur le portail l’étude inoti.fyi, l’équipe menée par Sudheendra Raghav Neela et le professeur Daniel Gruss démontre qu’un utilisateur totalement dépourvu de privilèges élevés peut contourner le cloisonnement logiciel le plus strict en exploitant les mécanismes élémentaires d’alerte du système de fichiers.
💡 C’est quoi un système de notification de fichiers ?
Pour éviter qu’un éditeur de texte, un client de synchronisation ou un logiciel antivirus ne sonde le disque en boucle (ce qui saturerait le processeur et la batterie), chaque noyau intègre un mécanisme asynchrone d’alerte. Les applications s’abonnent à des événements précis : ouverture, modification, renommage ou suppression d’un document. Si ce mécanisme s’appelle inotify sous Linux depuis 2005, il se nomme ReadDirectoryChangesW sous Windows depuis 2000, FileObserver sous Android depuis 2008 et FSEvents sous macOS depuis 2007.
Le contournement des fichiers illisibles : espionner sans pouvoir ouvrir
Le piège fondamental réside dans un paradoxe de contrôle d’accès : même si un utilisateur ne possède aucun droit de lecture sur un fichier cible, le fait de disposer d’un accès en lecture sur le dossier parent suffit à recevoir l’ensemble des notifications d’activité qui s’y déroulent. Sous Linux, l’observation du répertoire /dev/input permet ainsi de capter le déclenchement exact des signaux d’entrée matériels. L’attaquant ne lit pas directement le code de la touche frappée, mais il enregistre le couple événementiel d’enfoncement et de relâchement avec une résolution temporelle descendant sous les 10 microsecondes, autorisant une attaque par analyse temporelle (inter-keystroke timing) pour reconstruire les mots de passe et les textes saisis.

Sur l’environnement graphique KDE Plasma 6 sous protocole Wayland, les chercheurs sont même parvenus à monter une attaque d’usurpation d’interface (UI redress) : en surveillant l’accès à l’exécutable système pkexec via inotify, un script non privilégié parvient à superposer une fausse invite d’authentification graphique en à peine 374 millisecondes, interceptant le mot de passe administrateur avant l’apparition de la boîte de dialogue légitime.
| Système d’exploitation | Sous-système ciblé | Vecteur d’exfiltration principal | Précision constatée |
|---|---|---|---|
| Linux | inotify | Frappes clavier via /dev/input et polices Firefox |
93,1 % à 100 % (clavier) / 87,9 % (web) |
| Windows | ReadDirectoryChangesW | Fuite intégrale des chemins sur C:\ entre profils |
97,8 % (surveillance web Firefox) |
| Android | FileObserver | Contournement FUSE et métadonnées WhatsApp | Exposition des pièces jointes et horodatages |
| macOS | FSEvents | Lancement d’applications et identifiants de VM | Traçage d’activité globale du système |
Du « comportement intentionnel » de Microsoft au durcissement partiel de Linux
Le cas de Windows illustre une posture industrielle édifiante. En posant un simple écouteur à la racine du lecteur C:\, n’importe quel compte utilisateur standard reçoit les notifications accompagnées des chemins complets de tous les fichiers créés, modifiés ou effacés sur la machine, y compris au fin fond du répertoire privé AppData d’autres sessions. Interpellé dans le cadre de la procédure de divulgation responsable, Microsoft a balayé le problème d’un revers de main, assurant qu’il s’agit d’un « comportement prévu par conception » qui ne donne pas accès au contenu brut des fichiers, une réponse qui a valu à la firme une nomination aux célèbres Pwnies Awards 2026 dans la catégorie de la pire réaction de fournisseur.
À l’inverse, la communauté du noyau Linux a réagi en publiant un correctif partiel identifié sous la référence CVE-2025-68788, visant à interdire la génération d’événements d’accès sur les fichiers périphériques spéciaux. Les universitaires soulignent néanmoins que ce verrouillage ne traite qu’une fraction des surfaces exploitables : tant que les systèmes d’exploitation ne restreindront pas strictement l’émission de notifications aux seuls fichiers pour lesquels un processus détient un mandat d’accès effectif, la simple existence d’un nom de dossier suffira à déduire la vie privée de l’utilisateur.
🌐 L’actualité de l’open source et des technologies éthiques dans votre flux
🐘 Fediverse / Mastodon : suivez notre profil officiel @ depuis votre application ou votre instance favorite.
🦋 Bluesky (AT Protocol) : retrouvez nos actualités condensées et abonnez-vous à @goodtech.info.


