Сегодня 17 июня 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Учёные придумали новый способ слежки через браузер — сайты могут шпионить по активности SSD

Администраторы веб-сайтов нередко прибегают к самым изощрённым способам слежки за пользователями, например идентифицируя их по нажатиям клавиш на клавиатуре и движениям мыши. Группа исследователей из Австрии нашла ещё один способ (PDF) делать это — отслеживать поведение SSD.

Схема атаки получила название FROST (Fingerprinting Remotely using OPFS-based SSD Timing) — она позволяет одному ресурсу отслеживать другие сайты, которые посещает пользователь, а также идентифицировать запущенное им ПО. Данные собираются через побочный канал посредством анализа времени, необходимого для выполнения задач. Измеряя время выполнения определённых операций ввода-вывода на SSD, которым пользуется посетитель сайта, исследователи смогли определить, какие ресурсы открыты у него в соседних вкладках и даже в других браузерах, а также какие приложения запущены. От самого пользователя не требуется никаких дополнительных действий — достаточно просто открыть сайт, на котором размещён код атаки.

В отличие от предыдущих механизмов атаки на SSD, FROST работает исключительно в браузере. При помощи кода JavaScript он обращается к виртуальной файловой системе OPFS — выделенному пространству для хранения данных, которое резервируется для конкретного сайта. Ресурсы создают такие пространства без каких-либо действий со стороны посетителей. Каждое такое пространство изолировано от других сайтов и системы устройства, но при помощи JavaScript можно измерять время операций ввода-вывода. Полученные результаты обрабатываются специально обученной свёрточной нейросетью — она позволяет определять активность пользователя в хост-системе, классифицируя новые данные.

Схема атаки FROST имеет некоторые ограничения. Во-первых, файл OPFS должен быть достаточно большим — 1 Гбайт или более, то есть при крупном масштабе пользователь может заметить такую атаку. Во-вторых, файл OPFS должен храниться на основном SSD пользователя — обычно это стандартное расположение браузера, но если для некоторых приложений выделяется отдельный SSD, то идентифицировать эти приложения через FROST не получится. Один из лучших способов избежать атаки FROST — закрывать вкладки в браузере, как только в них исчезает потребность, а также задавать ограничения на максимальный размер разрешённых файлов. Механизм в полной мере проверили на Apple macOS и подтвердили возможность его работы на Linux; в Windows исследование не проводилось. Фактов применения FROST на практике установить не удалось.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Дженсен Хуанг: обществу необходимы «новые социальные нормы» в эпоху ИИ 2 мин.
Смартфоны Samsung научатся оценивать здоровье питомцев по фотографии 3 мин.
Спустя четыре года апгрейд GTA V до версий для PS5, Xbox Series X и S всё-таки станет бесплатным 15 мин.
Создатели хоррор-шутера Luna Abyss остались без работы через месяц после релиза — всех уволили 52 мин.
Внезапная блокировка Anthropic Fable 5 подстегнула интерес к открытым ИИ-моделям 2 ч.
Голосовые сообщения в WhatsApp можно будет отправлять не открывая приложение — прямо из виджета 3 ч.
Telegram через суд обжаловал блокировку в Индии 4 ч.
Windows 11 избавится от лишних перезагрузок: обновления будут устанавливаться за один цикл 6 ч.
«Минимальные усилия, но максимальный эффект»: Digital Foundry показала, как Sony может прокачать Bloodborne на PS5 без FromSoftware 6 ч.
CATL и Tencent стали инвесторами DeepSeek, но больше всех вложился основатель стартапа 6 ч.
Nvidia показала роботов, которые сами научились собирать ПК — но почему-то дорогие видеокарты им не доверила 2 ч.
Китай проследит, как ИИ отнимает и создаёт рабочие места 2 ч.
Silicon Motion будет внедрять PCIe 6.0 в SSD с оглядкой на процессоры Nvidia, а не Intel или AMD 2 ч.
Тяжёлая ракета Ariane 6 впервые стартовала в самой мощной конфигурации — она вывела на орбиту спутники Amazon Leo 2 ч.
«Мегафон» связал Россию и Китай новым магистральным каналом связи 3 ч.
«Я собираюсь красть ваших клиентов»: глава Nothing объявил войну Apple из-за слишком скучных iPhone 3 ч.
IDC: на x86 теперь приходится лишь чуть более половины рынка серверов, в основном из-за ИИ 4 ч.
Представлен человекоподобный робот Genesis Eno, непохожий на человека 4 ч.
NASA модернизировало квантовую лабораторию на МКС — эксперименты с холодными атомами выйдут на новый уровень 4 ч.
США снимут запрет на ввоз китайских дронов, но только игрушечных 5 ч.