Содержание
FROST — новая браузерная сайд-ченнел-атака, которая удалённо «подсматривает» за пользователем через активность SSD. Исследователи утверждают, что по таймингам доступа к диску можно восстановить, какие сайты вы посещали, и даже какие десктопные приложения открывали.
Технику описала группа исследователей из Graz University of Technology (Австрия) в работе «FROST: Fingerprinting Remotely using OPFS-based SSD Timing».
Как FROST использует OPFS и тайминги SSD
В основе атаки — стандартная функция браузеров Origin Private File System (OPFS). Это часть веб-платформы, которая даёт сайтам файловое хранилище внутри браузера. Его используют тяжёлые веб-приложения: офисные пакеты, редакторы фото и видео, IDE, которые работают прямо во вкладке.
Если упростить механику, FROST не «взламывает» диск напрямую. Он измеряет, как быстро браузер читает и пишет данные в OPFS, и по этим задержкам делает выводы о фоновой активности SSD. А на SSD задержки меняются, когда параллельно идёт другая дисковая нагрузка. Исследователи утверждают, что так можно отличать сценарии вроде «пользователь открыл определённый сайт» или «запустил конкретное приложение».
Авторы прямо связывают проблему с тем, как сильно изменились браузеры: «Web browsers have evolved from simple document viewers into complex platforms capable of running sophisticated applications». По сути, чем больше браузер похож на ОС, тем шире поле для таких измерений.
Ограничения атаки: большой файл, общий SSD и лимит Firefox
В описании FROST есть несколько жёстких условий, из-за которых атаку сложнее провернуть «в поле», чем в лаборатории.
- Общий SSD: атака работает, только если активность жертвы и браузер идут по одному и тому же SSD.
- Нужен огромный файл: исследователи описывают необходимость создавать «исключительно большой» файл, чтобы обойти влияние кеширования в памяти. Это может заметно съедать свободное место на диске.
- Firefox ограничивает OPFS: в Firefox лимит хранилища на сайт — 10 ГБ, и это усложняет атаку именно на этом браузере.
- Нельзя быстро «щёлкнуть» измерение: перед замером большой файл нужно очистить из кеша памяти, поэтому короткие измерения не подходят.
- Перенос профиля браузера в RAM блокирует атаку: если софт полностью уводит профиль браузера в оперативную память, «нулевое взаимодействие» (zero-interaction) по описанию авторов не срабатывает.
Отдельно авторы подчёркивают общий вывод: современные браузерные возможности расширяют «поверхность атаки» и упрощают сценарии скрытого наблюдения, даже без классических эксплойтов.
Почему это важно именно сейчас
OPFS и похожие механики — это фундамент для веб-приложений, которые по функциональности уже догнали «настольные». И это не теоретическая история про «странички с текстом». Сайты всё чаще держат локальные кеши, базы, медиа и проекты прямо в браузере. Для пользователя это скорость и автономность. Для атакующего — новый слой побочных сигналов.
Мы сознательно не превращаем эту новость в инструкцию. Но сам факт показательный: даже «обычный» доступ сайта к локальному хранилищу в браузере может стать источником утечек, если его можно измерять по времени.
Подробный разбор атаки со стороны профильного медиа вышел у Ars Technica.
Одна из практических границ, которую авторы называют прямо: в Firefox сайт упирается в лимит 10 ГБ на хранилище, и это делает FROST заметно сложнее.