En ny spårningsteknik gör att webbplatser kan övervaka besökarnas SSD-aktivitet (solid state drive). Esta metodik, kallad FROST (fingerprinting remote using OPFS-based SSD timing), gör det möjligt att upptäcka andra öppna webbplatser och applikationer som körs på användarnas enheter. Upptäckten intensifierar debatten om digital integritet.
Möjligheten att mäta subtila interaktioner med SSD:er direkt från webbläsaren representerar en utökning av de sätt på vilka webbsurfning kan observeras. Essa-övningen lägger till en rad geniala tekniker som använts under decennierna för att spåra besökarnas surfhistorik, enhetens fingeravtryck och realtidsinteraktioner som tangenttryckningar och musrörelser. Empresas som Meta och Yandex, till exempel, har nyligen pekats ut för att delta i liknande metoder.
FROST: Övervakningstekniken via SSD
FROST-tekniken utnyttjar en sidokanal, en form av dataläckage som uppstår från fysiska manifestationer inklusive datacacher eller slutförandetider för uppgifter. Genom att mäta dessa manifestationer kan angripare sluta sig till känslig data eller, i det här fallet, identifiera användaraktivitet. Metoden kräver ingen interaktion från besökaren, bara att webbplatsen som är värd för attacken nås.
Este-attack använder en sidokanal för konflikt, som utvärderar interaktionen mellan flera processer som delar eller konkurrerar om samma resurs. Pesquisadores kunde avgöra vilka webbplatser som var öppna på andra flikar, inklusive olika webbläsare, och vilka applikationer som användes på besökarens enhet. Isso möjliggjordes genom att mäta tiden för vissa in-/utgångsoperationer (I/O) på SSD:n som användaren använde.
Como-övervakning sker i webbläsaren
FROST körs uteslutande i webbläsaren. JavaScript interagerar med OPFS (origin private file system), ett lagringsutrymme som tilldelats och reserverats för en specifik webbplats, där koden som krävs för en uppgift exekveras. Sites kan skapa en OPFS utan behov av direkt besöksinteraktion, vilket gör det lättare att börja bevaka.
Mesmo Med varje filsystem isolerat i en sandlåda, separat från andra webbplatser och enhetens operativsystem, kan JavaScript mäta in-/utgångsinteraktioner. Posteriormente, dessa interaktioner bearbetas av ett förtränat konvolutionellt neuralt nätverk (CNN). Este djupinlärningssystem analyserar text, ljud och bilder, vilket gör att angriparen kan härleda vilka applikationer och webbplatser som är aktiva på användarens enhet. SSD-konflikt, orsakat av användaraktivitet, genererar mätbara latensskillnader.
Limitações och utmaningar med FROST-tekniken
FROST-tekniken har några viktiga begränsningar som kan göra det svårt att tillämpa i stor skala. Primeiro, OPFS-filen som används för slumpmässiga läsningar måste vara extremt stor, vanligtvis en gigabyte eller mer. Esse-krav ökar sannolikheten för upptäckt av användare och kan kräva avsevärda resurser.
Outra-begränsningen är att OPFS-filen måste lagras på samma SSD som besökaren använder. Para genomsöker öppna webbplatser, detta brukar inte vara något problem då OPFS-filen lagras på webbläsarens standardplats. Men om applikationerna är installerade på en separat SSD, skulle de inte kunna upptäckas av FROST.
- Medidas rekommenderade förebyggande åtgärder:
* Fechar webbläsarflikar så snart de inte längre behövs.
* Monitorar skapande och storlek på OPFS-filer av okända webbplatser.
* Fabricantes-webbläsare kan begränsa den maximala tillåtna storleken för dessa filer, vilket minskar attackens effektivitet.
Não det finns bevis för att FROST-attacker har utförts i praktiken. Forskningen syftar till att öka medvetenheten om sårbarhet.
Pesquisas och teknikprestandatester
Forskarna utförde en fullständig FROST-attack på en Mac utrustad med en M.2-processor. I tester på Linux visade de funktionen hos den underliggande mekanismen, vilket innebär att mäta SSD-åtkomstfördröjning från JavaScript. Embora hela attacken har inte utförts på denna plattform, den primitiva funktionaliteten har bevisats.
Hannes Weissteiner, en av tidningens medförfattare, noterade att primitiv funktionsprestanda är liknande mellan macOS och Linux. Ele förväntar sig liknande prestanda för full klassificering på dessa system. Weissteiner uppgav också att det i princip skulle vara möjligt att träna en modell på vilken systemaktivitet som helst som på ett tillförlitligt sätt genererar SSD-åtkomster. Testningen har inte utökats till operativsystemet Windows.



