Identification des sites visités par l'analyse de l'activité SSD depuis un navigateur web

Un groupe de chercheurs de l'Université technique de Graz (Autriche) a développé une technique d'attaque par canaux auxiliaires appelée FROST (Fingerprinting Remotely using OPFS-based SSD Timing), permettant, à travers l'analyse de l'activité des SSD, de déterminer les sites visités par les utilisateurs avec une précision de 88,95 %, ainsi que les applications exécutées sur le système avec une précision de 95,83 %. Cette méthode peut également être utilisée pour établir un canal de communication discret entre une application fonctionnant localement et un code JavaScript exécuté dans le navigateur. La performance de cet échange de données sous Linux a atteint 661 bit/s, tandis que sous macOS, elle a atteint 892 bit/s.

L'attaque repose sur le fait que la variation du temps d'accès au SSD lors de l'ouverture d'un site ou du lancement d'une application web est spécifique à chaque site et application. En utilisant des échantillons types des variations de temps d'accès pour des sites et applications préalablement mesurés, il est possible d'isoler leur activité caractéristique parmi d'autres opérations d'entrée/sortie. Dans le contexte de l'attaque réalisée, les délais d'entrée/sortie ont été mis en correspondance avec les signatures de sites et d'applications.
Une réseau de neurones convolutifs a été utilisé, capable d'identifier des motifs dans le bruit d'autres opérations d'entrée/sortie.

Pour le fonctionnement de la méthode dans le navigateur, l'API OPFS (Origin-Private FileSystem) est utilisée, permettant de créer des fichiers dans le système de fichiers local (les fichiers sont créés dans une partie isolée du système de fichiers liée au site). L'analyse du temps d'accès au SSD est effectuée en mesurant les délais lors des opérations de données identiques. Pour contourner l'influence sur les opérations de fichier du cache de page lors de l'attaque, il est nécessaire de créer des fichiers de très grande taille, dépassant la taille de la mémoire vive disponible.

Pour contrer cette attaque, il a été proposé aux fabricants de navigateurs de demander une confirmation distincte de l'utilisateur pour accéder à l'API OPFS ou de limiter la taille maximale des fichiers à une valeur ne dépassant pas la taille de la mémoire vive. Actuellement, Chrome et Safari permettent, via l'API OPFS, de créer des fichiers occupant jusqu'à 60 % de l'espace disque disponible.

Les développeurs de Chromium chez Google ne considèrent pas de telles attaques par canaux latéraux comme des vulnérabilités. Les développeurs de Safari chez Apple n'excluent pas d'intégrer à l'avenir des méthodes pour contrer ces attaques. La société Mozilla a reconnu l'existence du problème, mais n'a pas encore mis en œuvre de correctif.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster