IT之家 5 月 28 日消息,科技媒體 Ars Technica 昨日(5 月 27 日)發(fā)布博文,報道名為 FROST 的瀏覽器側(cè)信道攻擊,不需要用戶額外操作,網(wǎng)站就能推斷用戶正在訪問哪些其他網(wǎng)站。
IT之家注:FROST 不需要用戶額外操作,只要打開承載攻擊代碼的網(wǎng)站,頁面里的 JavaScript 就能持續(xù)測量 SSD 的 I/O 延遲變化。
主要根源在于不同進程同時搶占同一硬件資源時,會留下可測的時間差。攻擊頁面會先創(chuàng)建一個很大的 OPFS 文件,然后反復執(zhí)行隨機讀操作,持續(xù)記錄讀取延遲。
用戶在別的標簽頁瀏覽網(wǎng)頁,或設備上的應用觸發(fā) SSD 訪問后,就會干擾這些讀操作。研究團隊再把這類延遲軌跡交給預訓練卷積神經(jīng)網(wǎng)絡(CNN)分類,從而推斷當前設備活動。

不過,F(xiàn)ROST 也有明顯限制。首先,攻擊需要一個非常大的 OPFS 文件,規(guī)??赡苓_到 1GB 甚至更大,這會帶來更高的被發(fā)現(xiàn)概率。
其次,這個文件必須存放在用戶當前使用的同一塊 SSD 上。論文指出,這通常不影響追蹤其他網(wǎng)頁,但如果某些應用裝在另一塊 SSD 上,F(xiàn)ROST 就無法識別這些應用活動。

從測試范圍看,研究團隊已在搭載 M2 芯片的 Mac 上完成完整攻擊演示。在 Linux 上,他們驗證了 JavaScript 測量 SSD 延遲軌跡這一底層方法可行,但沒有完成整套分類流程。
Windows 則尚未測試。研究人員還表示,目前沒有證據(jù)顯示 FROST 已被用于真實攻擊。

研究團隊建議,瀏覽器廠商可以限制 OPFS 文件的最大容量,以壓縮這類側(cè)信道的可用空間。
對用戶來說,更直接的做法是及時關(guān)閉不用的標簽頁,并留意陌生網(wǎng)站創(chuàng)建的大體積站點存儲文件。相關(guān)論文預計將在 7 月的 DIMVA 會議上報告。
廣告聲明:文內(nèi)含有的對外跳轉(zhuǎn)鏈接(包括不限于超鏈接、二維碼、口令等形式),用于傳遞更多信息,節(jié)省甄選時間,結(jié)果僅供參考,IT之家所有文章均包含本聲明。