Специалисты Грацкого технического университета (Австрия) разработали необычный способ скрытого наблюдения за действиями пользователей. Суть их разработки, получившей кодовое имя FROST, заключается в том, чтобы превратить обычный твердотельный накопитель (SSD) в инструмент для сбора данных. Злоумышленнику достаточно заманить жертву на специально созданный веб-сайт, и пока тот открыт, можно узнавать, какие приложения и страницы использует человек
Казалось бы, современные браузеры хорошо защищены: каждый сайт работает в изолированной среде. Однако здесь используется легальная возможность браузеров под названием Origin Private File System (OPFS). Она дает каждому сайту собственное «виртуальное» место для хранения файлов на диске. Хотя эта область и изолирована, физически она находится на том же SSD, куда обращаются все остальные программы. Исследователи выяснили: если вредоносная страница постоянно читает или пишет данные на диск через OPFS, то по задержкам в работе накопителя можно понять, занят ли SSD другими задачами и какими именно.
Это классический пример атаки по стороннему каналу — когда информация извлекается не прямым перехватом, а через косвенные признаки: время отклика, энергопотребление или нагрев. В данном случае используется канал, основанный на конкуренции за ресурс (contention side channel). SSD имеет ограниченную пропускную способность, и если одно приложение активно работает с диском, другое, пытающееся обратиться к нему в то же время, сталкивается с задержками. Эти задержки и служат «сигналом». Скорость доступа к данным меняется в зависимости от того, насколько загружен накопитель. Ученые выяснили, что по характеру этих задержек можно определить, какая программа или веб-страница в данный момент создают нагрузку. Паттерны (графики задержек) для разных приложений получаются уникальными.
Эксперименты показали, что скорость «неявной» передачи данных через такой канал невысока: порядка 660–720 бит в секунду с точностью около 90%. Но цель FROST — не воровство файлов, а идентификация активности пользователя. Чтобы распознать, чем занимается жертва, среди шумов от множества фоновых процессов, авторы применили нейросеть. Обученная на характерных «отпечатках» задержек, она показала впечатляющие результаты: на Mac mini сайты определялись с точностью до 89%, а приложения — до 96%. При этом идентификация работала, даже если целевые сайты открывались в другом браузере.
У метода есть серьезные ограничения. Главное — проблема кэширования. Если данные часто запрашиваются, они остаются в оперативной памяти, и обращения к SSD прекращаются, что сводит атаку на нет. Чтобы этого избежать, вредоносному сайту пришлось бы создать на диске файл размером более гигабайта и постоянно дергать его, что немедленно выдаст такой ресурс. Следовательно, FROST — это не инструмент для массовой слежки, а скорее точечное, таргетированное оружие. Организовать подобную атаку сложно, а добываемая информация (список запускаемых программ и сайтов) часто не стоит затраченных усилий.
Тем не менее, это исследование — еще одно напоминание о том, насколько много скрытых уязвимостей существует в современных системах. Оно подтверждает: при защите критически важных данных нельзя полагаться только на софт, нужно учитывать и особенности «железа». Если цель достаточно ценна, у злоумышленников найдется стимул использовать даже такие экзотические методы, и как показывает работа, технических преград для этого почти нет.