Сегодня 01 августа 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Учёные придумали новый способ слежки через браузер — сайты могут шпионить по активности SSD

Администраторы веб-сайтов нередко прибегают к самым изощрённым способам слежки за пользователями, например идентифицируя их по нажатиям клавиш на клавиатуре и движениям мыши. Группа исследователей из Австрии нашла ещё один способ (PDF) делать это — отслеживать поведение SSD.

Схема атаки получила название FROST (Fingerprinting Remotely using OPFS-based SSD Timing) — она позволяет одному ресурсу отслеживать другие сайты, которые посещает пользователь, а также идентифицировать запущенное им ПО. Данные собираются через побочный канал посредством анализа времени, необходимого для выполнения задач. Измеряя время выполнения определённых операций ввода-вывода на SSD, которым пользуется посетитель сайта, исследователи смогли определить, какие ресурсы открыты у него в соседних вкладках и даже в других браузерах, а также какие приложения запущены. От самого пользователя не требуется никаких дополнительных действий — достаточно просто открыть сайт, на котором размещён код атаки.

В отличие от предыдущих механизмов атаки на SSD, FROST работает исключительно в браузере. При помощи кода JavaScript он обращается к виртуальной файловой системе OPFS — выделенному пространству для хранения данных, которое резервируется для конкретного сайта. Ресурсы создают такие пространства без каких-либо действий со стороны посетителей. Каждое такое пространство изолировано от других сайтов и системы устройства, но при помощи JavaScript можно измерять время операций ввода-вывода. Полученные результаты обрабатываются специально обученной свёрточной нейросетью — она позволяет определять активность пользователя в хост-системе, классифицируя новые данные.

Схема атаки FROST имеет некоторые ограничения. Во-первых, файл OPFS должен быть достаточно большим — 1 Гбайт или более, то есть при крупном масштабе пользователь может заметить такую атаку. Во-вторых, файл OPFS должен храниться на основном SSD пользователя — обычно это стандартное расположение браузера, но если для некоторых приложений выделяется отдельный SSD, то идентифицировать эти приложения через FROST не получится. Один из лучших способов избежать атаки FROST — закрывать вкладки в браузере, как только в них исчезает потребность, а также задавать ограничения на максимальный размер разрешённых файлов. Механизм в полной мере проверили на Apple macOS и подтвердили возможность его работы на Linux; в Windows исследование не проводилось. Фактов применения FROST на практике установить не удалось.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Новая статья: Halo: Campaign Evolved — по третьему кругу. Рецензия 2 ч.
Издатель апокалиптического вестерна Guns of Eschaton показал последнее предсмертное интервью арт-директора Half-Life 2 Виктора Антонова 6 ч.
Вредоносное ПО научилось использовать ИИ прямо во время атаки — ESET предупредила о новых угрозах 7 ч.
«Худшее, что можно было сделать с игрой»: создатели Stellar Blade: Blood Rain возмутили фанатов сгенерированным ИИ музыкальным клипом с главной героиней 7 ч.
Многие игры на физических носителях не защищены от цифрового будущего — половина дисков для Xbox Series X не будет полноценно работать без интернета 9 ч.
Тим Кук намекнул на платную подписку Apple для активных пользователей ИИ 9 ч.
Китайская MiniMax выпустила генератор видео H3 10 ч.
ИИ упростил разработку приложений Meta — их станет больше 10 ч.
WhatsApp тестирует инструмент для простой очистки памяти каналов 11 ч.
Объём российского рынка IaaS к 2030 году более чем удвоится и достигнет 241 млрд рублей 11 ч.
Слухи о неуёмной прожорливости чёрных дыр оказались слишком преувеличенными 3 ч.
Sony продала в прошлом квартале на 36 % меньше игровых консолей PlayStation 5, чем годом ранее 3 ч.
Asus и XFX выпустили свои варианты Radeon RX 9050 — Asus разогнала свою до 2,77 ГГц 3 ч.
Новейшие китайские электромобили способны зарядиться на 70 % менее чем за пять минут 3 ч.
С 2023 года техногиганты потратили на инфраструктуру более $1 трлн 3 ч.
Квартальная выручка Sony выросла почти на треть — помогли сенсоры для камер и фильм про Майкла Джексона 7 ч.
Microsoft за год запустила 88 дата-центров и снижать инвестици в инфраструктуру не намерена 7 ч.
Seatrium намерена построить 30-МВт прибрежный ЦОД, свои проекты продвигают Atomarine и Mocean Energy 8 ч.
MediaTek выделит $5 млрд на разработку серверных процессоров и другие долгосрочные цели 8 ч.
Рекордный рост: капитализация Microsoft за день взлетела почти на $450 млрд 8 ч.