Нова загроза приватності: сайти навчилися стежити за користувачами через SSD

Дослідники з кібербезпеки виявили новий метод прихованого стеження під назвою FROST. Ця атака побічного каналу (side-channel) дозволяє вебсайтам визначати, які ще вкладки відкриті у користувача (навіть в інших браузерах) та які програми запущені на його пристрої. Для проведення атаки зловмисникам не потрібна згода жертви — достатньо лише того, щоб користувач відкрив шкідливу вебсторінку.

Технологія використовує JavaScript для взаємодії з приватною файловою системою браузера (OPFS). Виконуючи операції читання, скрипт вимірює мікроскопічні затримки у роботі SSD-накопичувача, які виникають через конкуренцію різних процесів за ресурси диска. Отримані дані аналізує попередньо навчена згорткова нейромережа (CNN), яка за коливаннями швидкості розпізнає запущені додатки та відкриті сайти. Метод успішно протестували на комп’ютерах Mac із чипом M2 та пристроях на базі Linux.

Попри небезпеку, FROST має суттєві обмеження. Для проведення атаки сайт має створити в системі файл розміром понад 1 ГБ, що складно зробити непомітно для користувача. Крім того, метод безсилий, якщо інші програми чи браузери використовують інший фізичний накопичувач. Наразі випадків застосування FROST у реальних умовах не зафіксовано. Для захисту експерти радять не тримати відкритими зайві вкладки, а розробникам браузерів рекомендують обмежити максимальний розмір файлів OPFS.