گروهی از پژوهشگران دانشگاه فناوری گراتس اتریش از روشی تازه برای جاسوسی از کاربران پرده برداشتهاند که بدون نیاز به نصب بدافزار یا حتی مداخله کاربر میتواند از طریق مرورگر تشخیص دهد چه سایتها یا برنامههایی روی سیستم در حال اجرا هستند.
برخلاف بسیاری از حملات امنیتی مشابه، کاربر حتی لازم نیست چیزی دانلود یا اجرا کند. کافی است قربانی وارد وبسایت مهاجم شود تا کُد جاوااسکریپت داخل مرورگر شروع به تحلیل رفتار SSD کند.
روشی ترسناک اما غیر دقیق
این روش که FROST نام گرفته، از یک API تحت مرورگر به نام OPFS یا Origin Private File System سوءاستفاده میکند که به وبسایتها اجازه میدهد فایلهای مورد نیاز خود را مستقیماً روی حافظه SSD کاربر ذخیره کنند.

محققان میگویند این حمله با اندازهگیری تأخیر دسترسی به SSD و تحلیل الگوی فعالیت سیستم ذخیرهسازی، موفق شده وبسایتهای بازشده را با دقت حدود ۸۹ درصد و برنامههای در حال اجرا را با دقت ۹۶ درصد شناسایی کند.
مهاجم در این روش یک فایل بسیار حجیم روی SSD ایجاد میکند. سپس هرگونه فعالیت ذخیرهسازی ناشی از اجرای برنامهها یا باز کردن سایتهای دیگر، باعث ایجاد الگوهای قابلتشخیص در زمان پاسخ SSD میشود.
پژوهشگران برای تحلیل این دادهها از شبکه عصبی و هوش مصنوعی استفاده کردهاند تا الگوی مخصوص هر برنامه یا وبسایت را شناسایی کنند.
تیم تحقیقاتی این یافتهها را به گوگل، اپل و موزیلا گزارش داده است، اما واکنش شرکتها چندان امیدوارکننده نبوده است. گوگل اعلام کرده «اثر انگشتگیری» یا Fingerprinting را بهعنوان آسیبپذیری امنیتی طبقهبندی نمیکند. اپل هم گفته این موضوع فعلاً خارج از محدوده تهدیدات مورد بررسی این شرکت است. موزیلا نیز صرفاً دریافت گزارش را تأیید کرده و هنوز راهحلی برای آن ارائه نداده است.

حمله FROST فعلاً روی یک سیستم مجهز به تراشه M2 اپل با ۸ گیگابایت رم و اساسدی 256 گیگابایتی آزمایش شده و روی ویندوز هنوز تست کامل انجام نشده است. با این حال پژوهشگران تأکید میکنند اصل آسیبپذیری محدود به یک مرورگر خاص نیست.
البته این حمله یک محدودیت مهم هم دارد و وبسایت مهاجم باید حجم بسیار بزرگی از فضای SSD را اشغال کند که احتمالاً توجه برخی کاربران را جلب خواهد کرد.
با این حال کارشناسان امنیتی هشدار میدهند این تحقیق نشان میدهد حتی APIهای بهظاهر عادی مرورگرها هم میتوانند به ابزار جاسوسی تبدیل شوند. بدتر اینکه فعلاً شرکتهای بزرگ فناوری چنین تهدیدهایی را جدی نمیگیرند.
نظرات کاربران