Bepaling van bezochte sites door analyse van SSD-activiteit vanuit de webbrowser

Een groep onderzoekers van de Technische Universiteit Graz (Oostenrijk) heeft een aanvalstechniek ontwikkeld via zijkanalen, genaamd FROST (Fingerprinting Remotely using OPFS-based SSD Timing), waarmee door het analyseren van de activiteit van SSD-opslag via JavaScript-code in de browser de door gebruikers geopende websites met een nauwkeurigheid van 88,95% kunnen worden bepaald, evenals de in het systeem draaiende applicaties met een nauwkeurigheid van 95,83%. Deze methode kan ook worden gebruikt om een verborgen communicatiekanaal op te zetten tussen een lokaal draaiende applicatie en de uitvoerende JavaScript-code in de browser. De prestaties van deze gegevensuitwisseling in Linux waren 661 bit/s, en in macOS 892 bit/s.

De aanval is gebaseerd op de specifieke verandering in de toegangstijden van de SSD-opslag tijdens het openen van een website of het starten van een webapplicatie. Door typische afdrukken van de toegangstijd te gebruiken voor vooraf gemeten websites en applicaties, kan de eigen activiteit ervan worden onderscheiden tegen andere invoer-/uitvoerhandelingen. In de context van de uitgevoerde aanval worden de vertragingen bij invoer-/uitvoer vergeleken met de handtekeningen van websites en applicaties.
Er is een convolutionele neuraal netwerk ingezet dat in staat is om patronen te detecteren tegen de achtergrond van ruis van externe invoer-/uitvoer.

Voor de werking van de methode in de browser is de OPFS API (Origin-Private FileSystem) gebruikt, die het mogelijk maakt om bestanden te maken in het lokale bestandssysteem (de bestanden worden gemaakt in een geĆÆsoleerd deel van het bestandssysteem dat aan de website is gekoppeld). De analyse van de toegangstijden tot de SSD-opslag vindt plaats door de vertragingen bij gelijke bewerkingen met gegevens te meten. Om de invloed op de bestandsoperaties van de paginacache tijdens de aanval te omzeilen, is het noodzakelijk om bestanden van zeer grote omvang te maken, die groter zijn dan de beschikbare RAM.

Als maatregel tegen de aanval wordt producenten van browsers voorgesteld om de gebruiker om aparte toestemming te vragen voor toegang tot de OPFS API of om de maximale bestandsgrootte te beperken tot een waarde die niet groter is dan het beschikbare RAM. Momenteel staat Chrome en Safari via de OPFS API toe om bestanden aan te maken die tot 60% van de beschikbare schijfruimte innemen.

De ontwikkelaars van Chromium van Google erkennen dergelijke aanvallen via zijkanalen niet als kwetsbaarheden. De ontwikkelaars van Safari van Apple sluiten niet uit dat er in de toekomst methoden worden geĆÆmplementeerd om deze aanvallen tegen te gaan. Mozilla heeft het probleem erkend, maar heeft nog geen oplossing geĆÆmplementeerd.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster