Określenie odwiedzanych stron dzięki analizie aktywności SSD z przeglądarki internetowej

Zespół badaczy z Uniwersytetu Technicznego w Grazu (Austria) opracował technikę ataku za pomocą kanałów bocznych FROST (Fingerprinting Remotely using OPFS-based SSD Timing), która pozwala na określenie odwiedzanych przez użytkowników stron internetowych z dokładnością 88,95% oraz uruchamianych w systemie aplikacji z dokładnością 95,83%, analizując aktywność dysku SSD na podstawie kodu JavaScript uruchamianego w przeglądarce. Metoda ta może być również używana do organizacji ukrytego kanału komunikacyjnego między lokalnie działającą aplikacją a wykonywanym w przeglądarce kodem JavaScript. Wydajność takiej wymiany danych w systemie Linux wyniosła 661 bitów/s, a w macOS — 892 bitów/s.

Atak opiera się na tym, że charakter zmiany czasu dostępu do dysku SSD podczas otwierania strony internetowej lub uruchamiania aplikacji webowej jest specyficzny dla danej strony i aplikacji. Używając typowych odcisków zmian czasu dostępu dla wcześniej zmierzonych stron i aplikacji, można wyróżniać ich charakterystyczną aktywność na tle innych operacji wejścia/wyjścia. W kontekście zrealizowanego ataku wykorzystano opóźnienia przy wejściu/wyjściu w celu porównania ich z sygnaturami stron i aplikacji.
Wykorzystano splotową sieć neuronową, która jest w stanie wychwytywać wzorce na tle szumów wynikających z obcych operacji wejścia/wyjścia.

Aby zastosować tę metodę w przeglądarce, wykorzystano interfejs API OPFS (Origin-Private FileSystem), który umożliwia tworzenie plików w lokalnym systemie plików (pliki są tworzone w izolowanej części systemu plików przypisanej do strony). Analiza czasu dostępu do dysku SSD odbywa się poprzez pomiar opóźnień przy identycznych operacjach na danych. W celu zminimalizowania wpływu na operacje związane z pamięcią podręczną strony podczas ataku konieczne jest tworzenie plików o bardzo dużych rozmiarach, przekraczających dostępną pamięć RAM.

Jako środki przeciwdziałania atakowi producentom przeglądarek zaproponowano wymaganie od użytkownika oddzielnego potwierdzenia dostępu do interfejsu API OPFS lub ograniczenie maksymalnego rozmiaru pliku do wartości nieprzekraczającej rozmiar pamięci RAM. Obecnie przeglądarki Chrome i Safari umożliwiają przez interfejs API OPFS tworzenie plików zajmujących do 60% dostępnego miejsca na dysku.

Programiści Chromium z firmy Google nie uznają takich ataków pochodzących z kanałów bocznych za luki w zabezpieczeniach. Programiści Safari z Apple nie wykluczają w przyszłości wprowadzenia metod przeciwdziałania takim atakom. Firma Mozilla przyznała istnienie problemu, ale jak dotąd nie wdrożyła poprawki.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster