Перейти к содержимому
Digital Business BY · БЕЛАРУСЬ
НБ РБUSD3.0286EUR3.4946RUB0.0360PLN0.8052CNY0.4516Конвертер →
Технологии

Новая атака FROST: сайты могут шпионить за пользователями через активность SSD

Исследователи показали, как вредоносный JavaScript способен отслеживать открытые вкладки и приложения, анализируя задержки чтения с накопителя через браузерный API.

Казакевич Алексей
5 мин
Новая атака FROST: сайты могут шпионить за пользователями через активность SSD
Содержание · 3
  1. 01Как работает атака
  2. 02Ограничения и способы защиты
  3. 03Что это значит для разработчиков и бизнеса

Исследователи в области кибербезопасности описали новый класс атак на приватность пользователей — FROST. Метод позволяет вредоносному сайту через обычный JavaScript отслеживать, какие другие вкладки браузера и приложения открыты на устройстве жертвы. Для этого не нужны никакие уязвимости в браузере — достаточно стандартного браузерного API и предобученной нейронной сети.

Как работает атака

В основе FROST лежит браузерный интерфейс Origin Private File System (OPFS) — изолированная файловая система, доступная JavaScript-коду каждого сайта отдельно. Хотя сайты не могут читать файлы друг друга, они способны измерять время, которое уходит на операции ввода-вывода с диском.

Атакующий сайт создаёт в OPFS крупный файл — как правило, размером от одного гигабайта — и непрерывно выполняет случайные операции чтения из него. Когда другие вкладки или приложения активно обращаются к тому же SSD, возникает так называемая «конкуренция за ресурс» (SSD contention): задержки чтения у атакующего сайта незначительно, но измеримо возрастают.

Эти паттерны задержек записываются как временны́е трассы и прогоняются через свёрточную нейронную сеть (CNN), предварительно обученную на характерных сигнатурах активности разных сайтов и приложений. В итоге модель классифицирует новые трассы и с определённой точностью определяет, что именно делает пользователь на устройстве.

««Атакующий непрерывно измеряет конкуренцию за SSD, выполняя случайные чтения из большого файла OPFS. Конкуренция, вызванная активностью пользователя, создаёт измеримые различия в задержках этих операций чтения», — объяснили авторы исследования.»

Ограничения и способы защиты

Атака имеет несколько существенных ограничений, которые пока удерживают её от массового применения. Главное из них — требование к размеру файла: гигабайт и более в хранилище браузера неизбежно привлечёт внимание технически грамотных пользователей или инструментов мониторинга.

Кроме того, FROST работает только в том случае, если атакующий сайт и отслеживаемые приложения используют один и тот же физический SSD. Если операционная система или приложения установлены на отдельный накопитель, атака не сработает. Пока нет никаких свидетельств того, что FROST применялся в реальных условиях.

Полный сценарий атаки исследователи воспроизвели на Mac с чипом M2. На Linux они подтвердили работоспособность базового примитива — измерения задержек SSD из JavaScript — но полный цикл классификации не запускали. По словам соавтора работы Ханнеса Вайсштайнера, характеристики примитива на macOS и Linux схожи, поэтому авторы ожидают сопоставимых результатов и для полной атаки на Linux. Windows в исследовании не тестировался.

Для рядовых пользователей самая простая мера защиты — закрывать вкладки сразу после того, как они больше не нужны. Более продвинутые пользователи могут отслеживать, какие сайты создают крупные файлы в OPFS-хранилище браузера, и удалять подозрительные.

Исследователи также предложили браузерным вендорам несколько системных контрмер. Одна из наиболее очевидных — ввести жёсткое ограничение на максимальный размер файлов, которые сайт может размещать в OPFS. Это лишит атаку необходимого инструмента без каких-либо заметных последствий для легитимных веб-приложений.

Что это значит для разработчиков и бизнеса

Для белорусских IT-компаний и разработчиков веб-приложений FROST — ещё одно напоминание о том, что браузерные API, созданные для удобства, могут стать вектором атаки на приватность. OPFS активно используется в прогрессивных веб-приложениях (PWA) и офлайн-функциях — тех самых, которые сегодня внедряют многие продуктовые команды.

Пока ни Chrome, ни Firefox, ни Safari не объявили о конкретных изменениях в обработке OPFS в ответ на это исследование. Авторы планируют представить работу на конференции DIMVA в июле 2026 года — после этого давление на браузерных вендоров с требованием закрыть канал, скорее всего, усилится.

До появления патчей на уровне браузеров корпоративным пользователям и командам по безопасности стоит включить мониторинг OPFS-хранилищ в свои процедуры аудита браузерной среды. Для компаний, работающих с чувствительными данными — финтех, юридические сервисы, HR-платформы — это не паранойя, а разумная гигиена.

Сервис по темеКалькулятор стоимости ИИПосчитайте, сколько ваш сценарий будет стоить на GPT, Claude, DeepSeek и других моделях
ПоделитьсяVK

Свежие новости

Все новости
Илон Маск опроверг слухи об отделении китайского бизнеса Tesla
Технологии

Илон Маск опроверг слухи об отделении китайского бизнеса Tesla

WSJ написал, что Tesla готовится выделить китайское подразделение на фоне возможного слияния с SpaceX. Маск отреагировал немедленно, заявив, что тема даже не поднималась ни в одном обсуждении.

Редакция
3 мин
NHTSA проверяет 1,2 млн Tesla из-за возможного отказа подвески
Технологии

NHTSA проверяет 1,2 млн Tesla из-за возможного отказа подвески

Американский регулятор NHTSA открыл расследование в отношении почти 1,2 млн электромобилей Tesla после жалоб на отказ подвески. Проблема затрагивает Model 3 2018–2020 годов и Model Y 2021–2023 годов выпуска.

Редакция
2 мин
Dongfeng выпустила зарядник мощностью 1500 кВт — на уровне рекорда BYD
Технологии

Dongfeng выпустила зарядник мощностью 1500 кВт — на уровне рекорда BYD

Dongfeng Motor представила первый собственный ультрамощный зарядник с пиковой мощностью одного пистолета 1500 кВт — это соответствует максимуму серийного производства в Китае и вплотную конкурирует с флэш-зарядником второго поколения от BYD.

Редакция
3 мин
Дели переводит транспорт на электричество: план на $1,5 млрд до 2028 года
Технологии

Дели переводит транспорт на электричество: план на $1,5 млрд до 2028 года

С 1 июля в Дели действует новая транспортная политика: к 2027–2028 годам все новые регистрации мото- и трёхколёсного транспорта должны быть только электрическими. На программу выделяют $1,5 млрд.

Редакция
3 мин
Обложка статьи
ТехнологииРедакция

Когда бот платит боту: зачем AI-агентам криптовалюта

AI-агенты уже умеют искать поставщиков, обращаться к платным сервисам и выполнять сложные задачи. Следующий шаг — самостоятельная оплата данных, вычислений и услуг. Разбираемся, зачем программам стейблкоины, как устроены платежи между ботами и какие ограничения нужны, чтобы ошибка алгоритма не стоила владельцу всех денег.

Андрей Праневич
5 мин
Freelander 8: салон с 46-дюймовым экраном, Snapdragon 8397 и кодовым бардачком
Технологии

Freelander 8: салон с 46-дюймовым экраном, Snapdragon 8397 и кодовым бардачком

Chery-JLR опубликовала подробный предпоказ салона Freelander 8: процессор Snapdragon 8397, панорамный дисплей 46,3 дюйма, электрический бардачок с паролем и 23 динамика Harman Kardon. Старт продаж — август 2025 года.

Редакция
4 мин
Скрытое меню разработчика в Android Auto: как открыть и что там найти
Технологии

Скрытое меню разработчика в Android Auto: как открыть и что там найти

В Android Auto есть скрытое меню разработчика, о котором большинство пользователей даже не подозревает. Оно открывается за минуту и даёт контроль над беспроводным подключением, сторонними приложениями и качеством картинки на дисплее автомобиля.

Редакция
3 мин
Какую GoPro купить в 2026 году: выбор камеры, аксессуары и советы по настройке
Технологии

Какую GoPro купить в 2026 году: выбор камеры, аксессуары и советы по настройке

Hero 13 — актуальный выбор в 2026 году, тогда как Hero 10 и 11 продаются по завышенным ценам и уже устарели. Разбираем аксессуары, прошивку GoPro Labs и настройки, которые реально улучшают картинку.

Редакция
5 мин