☝🏻Сайт может шпионить за пользователем через активность SSD Команда специалистов по кибербезопасности из Грацского тех
Команда специалистов по кибербезопасности из Грацского технического университета (Австрия) представила новый тип атаки по побочному каналу под названием FROST — Fingerprinting Remotely using OPFS-based SSD Timing.
Суть метода в том, что вредоносный сайт может определить, какие другие сайты и приложения открыты у посетителя, просто замеряя задержки при обращении к SSD-накопителю через стандартный JavaScript в браузере.
При этом атака не требует ни единого разрешения от пользователя и не вызывает никаких всплывающих окон.
FROST эксплуатирует браузерный API под названием Origin Private File System (OPFS), который позволяет сайтам создавать файлы на локальном диске без какого-либо подтверждения со стороны пользователя. ⚙️
🔻Механизм работы следующий:
При посещении вредоносной страницы JavaScript-код незаметно создаёт на SSD огромный файл через OPFS — браузеры Chrome и Safari позволяют сайту занять до 60% дискового пространства, что на диске 256 ГБ составляет более 150 ГБ.
Файл намеренно превышает объём оперативной памяти, чтобы каждое случайное чтение блоками по 4 КБ гарантированно обращалось к SSD, а не к кэшу операционной системы.
Когда пользователь параллельно открывает другие сайты или приложения, их дисковая активность создаёт измеримые всплески задержек, которые затем обрабатываются свёрточной нейронной сетью, обученной распознавать характерные паттерны конкретных сайтов и программ.
☝🏻☝🏻На тестовом Mac атака правильно определяла посещаемые сайты с точностью около 89%, а запущенные приложения — с точностью около 96%.🎯
Важный момент — атака работает кроссбраузерно: вредоносная страница в Chrome успешно определяла активность в Safari с разницей в пропускной способности всего 3,38%.
Исследователи сообщили о находке в Google, Apple и Mozilla.
Google заявил, что не считает это уязвимостью в системе безопасности.
Apple назвал атаку «пока выходящей за рамки» своих приоритетов.
Mozilla приняла информацию к сведению, но исправлений не внедрила.🤷♂️
Среди предложенных мер защиты — ограничение размера OPFS-файлов объёмом оперативной памяти и отслеживание аномально быстрого потребления дискового пространства.
Однако с учётом позиции вендоров браузерные исправления в ближайшее время маловероятны.