Новая атака FROST: сайты могут шпионить за пользователями через активность SSD
Исследователи показали, как вредоносный JavaScript способен отслеживать открытые вкладки и приложения, анализируя задержки чтения с накопителя через браузерный API.

Исследователи в области кибербезопасности описали новый класс атак на приватность пользователей — FROST. Метод позволяет вредоносному сайту через обычный JavaScript отслеживать, какие другие вкладки браузера и приложения открыты на устройстве жертвы. Для этого не нужны никакие уязвимости в браузере — достаточно стандартного браузерного API и предобученной нейронной сети.
Как работает атака
В основе FROST лежит браузерный интерфейс Origin Private File System (OPFS) — изолированная файловая система, доступная JavaScript-коду каждого сайта отдельно. Хотя сайты не могут читать файлы друг друга, они способны измерять время, которое уходит на операции ввода-вывода с диском.
Атакующий сайт создаёт в OPFS крупный файл — как правило, размером от одного гигабайта — и непрерывно выполняет случайные операции чтения из него. Когда другие вкладки или приложения активно обращаются к тому же SSD, возникает так называемая «конкуренция за ресурс» (SSD contention): задержки чтения у атакующего сайта незначительно, но измеримо возрастают.
Эти паттерны задержек записываются как временны́е трассы и прогоняются через свёрточную нейронную сеть (CNN), предварительно обученную на характерных сигнатурах активности разных сайтов и приложений. В итоге модель классифицирует новые трассы и с определённой точностью определяет, что именно делает пользователь на устройстве.
««Атакующий непрерывно измеряет конкуренцию за SSD, выполняя случайные чтения из большого файла OPFS. Конкуренция, вызванная активностью пользователя, создаёт измеримые различия в задержках этих операций чтения», — объяснили авторы исследования.»
Ограничения и способы защиты
Атака имеет несколько существенных ограничений, которые пока удерживают её от массового применения. Главное из них — требование к размеру файла: гигабайт и более в хранилище браузера неизбежно привлечёт внимание технически грамотных пользователей или инструментов мониторинга.
Кроме того, FROST работает только в том случае, если атакующий сайт и отслеживаемые приложения используют один и тот же физический SSD. Если операционная система или приложения установлены на отдельный накопитель, атака не сработает. Пока нет никаких свидетельств того, что FROST применялся в реальных условиях.
Полный сценарий атаки исследователи воспроизвели на Mac с чипом M2. На Linux они подтвердили работоспособность базового примитива — измерения задержек SSD из JavaScript — но полный цикл классификации не запускали. По словам соавтора работы Ханнеса Вайсштайнера, характеристики примитива на macOS и Linux схожи, поэтому авторы ожидают сопоставимых результатов и для полной атаки на Linux. Windows в исследовании не тестировался.
Для рядовых пользователей самая простая мера защиты — закрывать вкладки сразу после того, как они больше не нужны. Более продвинутые пользователи могут отслеживать, какие сайты создают крупные файлы в OPFS-хранилище браузера, и удалять подозрительные.
Исследователи также предложили браузерным вендорам несколько системных контрмер. Одна из наиболее очевидных — ввести жёсткое ограничение на максимальный размер файлов, которые сайт может размещать в OPFS. Это лишит атаку необходимого инструмента без каких-либо заметных последствий для легитимных веб-приложений.
Что это значит для разработчиков и бизнеса
Для белорусских IT-компаний и разработчиков веб-приложений FROST — ещё одно напоминание о том, что браузерные API, созданные для удобства, могут стать вектором атаки на приватность. OPFS активно используется в прогрессивных веб-приложениях (PWA) и офлайн-функциях — тех самых, которые сегодня внедряют многие продуктовые команды.
Пока ни Chrome, ни Firefox, ни Safari не объявили о конкретных изменениях в обработке OPFS в ответ на это исследование. Авторы планируют представить работу на конференции DIMVA в июле 2026 года — после этого давление на браузерных вендоров с требованием закрыть канал, скорее всего, усилится.
До появления патчей на уровне браузеров корпоративным пользователям и командам по безопасности стоит включить мониторинг OPFS-хранилищ в свои процедуры аудита браузерной среды. Для компаний, работающих с чувствительными данными — финтех, юридические сервисы, HR-платформы — это не паранойя, а разумная гигиена.
— По материалам Ars Technica: оригинальная статья. Перевод и адаптация — редакция Digital Business.
Свежие новости
Все новости
Обратная сторона цифрового удобства: почему смартфон знает о вас больше, чем вы думаете
Мобильные приложения, умные колонки и онлайн-сервисы собирают данные круглосуточно. Разбираемся, какие риски несёт цифровое удобство и как минимизировать последствия для личной и корпоративной безопасности.

Южная Корея готовится запретить детям до 14 лет регистрироваться в соцсетях
Южная Корея рассматривает запрет на создание аккаунтов в соцсетях для детей младше 14 лет. Подросткам 14–19 лет планируют ограничить воздействие алгоритмов. Мировая волна регулирования набирает скорость.

В Беларуси задержали троих подростков за разработку шифровальщиков и троянов для Telegram
Правоохранители Брестской области пресекли деятельность троих несовершеннолетних хакеров 17–18 лет. Они писали трояны-шифровальщики и инструменты угона Telegram-аккаунтов, применяя ИИ, и планировали создать полноценную хакерскую группу.

Роботы-пылесосы Dreame L Series в Беларуси: четыре модели от 1599 до 3499 рублей
На белорусском рынке появилась линейка роботов-пылесосов Dreame L Series: четыре модели с разной мощностью и автономностью. Цены — от 1599 до 3499 BYN. Разбираем, чем они отличаются и кому подходит каждая.

Индия запустила первый водородный поезд: маршрут Джинд — Сонипат в штате Харьяна
Индия ввела в коммерческую эксплуатацию первый водородный поезд. Состав вместимостью 2600 пассажиров соединяет районы Джинд и Сонипат в штате Харьяна. Запуск стал частью национальной стратегии устойчивого развития транспорта.

Минчанка потеряла 14 тысяч рублей: как работает схема с «курьером-жертвой»
73-летняя пенсионерка из Минска лишилась 14 тысяч рублей после серии звонков от лжесотрудника маркетплейса, лжеполицейского и лжеюриста. Курьером оказался 39-летний слесарь, которого аферисты вынудили взять кредит на 17 тысяч рублей.

Госкомимущество запустило на геопортале карту госпроектов до 2030 года
На Национальном геопортале заработал сервис «Планы работы» — инструмент для координации госпроектов на 2026–2030 годы. Зарегистрированные пользователи видят планы разных ведомств на одной карте и могут выявлять пересечения ещё до старта работ.

Китай вводит жёсткий контроль качества авто — ответ на ценовую войну производителей
Китайские власти ужесточают надзор за качеством автомобилей на фоне затяжной ценовой войны. Производителям запрещают вводящую в заблуждение рекламу и обязывают тщательнее проверять системы автопилота перед выводом на рынок.

Google встроил генерацию AI-изображений прямо в поиск — без перехода на сторонние сайты
Google добавил генерацию изображений по текстовому запросу прямо в строку поиска. Если подходящей картинки в интернете нет — система создаст её сама. Это очередной шаг к тому, чтобы пользователи не покидали Google вовсе.