Un grupo de investigadores de la Universidad Técnica de Graz (Austria) ha desarrollado una técnica de ataque por canales laterales llamada FROST (Fingerprinting Remotely using OPFS-based SSD Timing), que permite, a través del análisis de la actividad de un SSD desde el código JavaScript ejecutado en el navegador, identificar los sitios web que los usuarios están visitando con una precisión del 88.95%, así como las aplicaciones que se ejecutan en el sistema con una precisión del 95.83%. Este método también se puede utilizar para establecer un canal de comunicación encubierto entre una aplicación que funciona localmente y el código JavaScript ejecutado en el navegador. La tasa de intercambio de datos en Linux fue de 661 bit/s, mientras que en macOS fue de 892 bit/s.
El ataque se basa en que la variación en el tiempo de acceso al SSD durante la apertura de un sitio web o el lanzamiento de una aplicación web es específica para cada sitio y aplicación. Al utilizar patrones de variación del tiempo de acceso típicos para sitios y aplicaciones previamente medidos, se puede identificar su actividad entre otras operaciones de entrada/salida. En el contexto del ataque implementado, se comparan las demoras en las operaciones de entrada/salida con las firmas de los sitios y aplicaciones.
Se ha utilizado una red neuronal convolucional, capaz de detectar patrones en medio del ruido de entradas/salidas externas.
Para que el método funcione en el navegador, se usa la API OPFS (Origin-Private FileSystem), que permite crear archivos en el sistema de archivos local (los archivos se crean en una parte aislada del sistema de archivos vinculada al sitio). El análisis del tiempo de acceso al SSD se realiza midiendo las demoras en operaciones idénticas con los datos. Para evitar la influencia en las operaciones con el archivo de caché de página durante el ataque, es necesario crear archivos de un tamaño muy grande, que exceda la cantidad de memoria RAM disponible.
Como medida para contrarrestar el ataque, se ha propuesto a los fabricantes de navegadores que soliciten al usuario una confirmación separada para acceder a la API OPFS o que limiten el tamaño máximo del archivo a un valor que no exceda la cantidad de memoria RAM. Actualmente, Chrome y Safari permiten crear archivos a través de la API OPFS que ocupan hasta el 60% del espacio disponible en disco.
Los desarrolladores de Chromium de Google no consideran estos ataques a través de canales laterales como vulnerabilidades. Los desarrolladores de Safari de Apple no descartan la implementación en el futuro de métodos para contrarrestar estos ataques. La compañía Mozilla ha reconocido el problema, pero aún no ha implementado una solución.
Fuente: opennet.ru
