FROST 技術:網站竊聽新手段
在數位時代,网站透過各種巧妙技術秘密追蹤訪客的瀏覽紀錄及相關資訊早已不是新聞。Meta 和 Yandex 都曾被揭發參與這類侵入隱私的做法。如今,FROST(固態硬碟時間指紋化)技術為網站提供了一種新的竊聽手段,即透過監測訪客與固態硬碟(SSD)的微妙互動來獲取信息。
FROST 技術細說
FROST 是一種基於側信道攻擊的新技術。當應用程式或系統在執行過程中需要使用同一資源時,便會產生這種側信道現象,例如電磁輻射、資料緩存或完成任務所需的時間等。FROST 就是利用這些現象來獲取未加密的通訊內容及其他機密數據。
具體來說,FROST 通過測量訪客使用的 SSD 的 I/O 操作時間來推斷其正在使用的其他網站和應用程式。該技術不需要訪客與網頁進行任何互動,僅需打開包含攻擊代碼的網站即可生效。研究人員指出,現代瀏覽器已經從單純的文字顯示工具演進為可運行複雜應用程式的平台。
背景與影響
隨著 Google、Microsoft 和 Adobe 等公司開發出全功能辦公套件、圖像及視頻編輯器甚至整合開發環境(IDE)等,瀏覽器的功能日益豐富。這些新特性雖然提升了網站應用的使用能力,但也增加了攻擊面積,引發新的安全漏洞問題。
FROST 的側信道攻擊技術與先前基於 SSD 的側信道攻擊不同之處在於,它完全在瀏覽器中運行。研究人員利用 JavaScript 透過原生私有文件系統(OPFS)來測量 I/O 操作時間。OPFS 是一種專門為特定網站分配的儲存空間,網站可以在此運行完成某項任務所需的代碼。
技術細節
在實驗過程中,研究人員通過執行隨機讀取大尺寸 OPFS 文件的操作來不斷測量 SSD 的爭用情況。用戶活動引起的 SSD 爭用會導致這些讀取操作的可測 latency 差異。然後,攻擊者可以使用預訓練的卷積神經網絡(CNN)來分析這些交互信息,進而推斷出訪客設備上正在運行的應用程式和網站。
專家見解
研究人員強調,「攻擊者通過執行隨機讀取大尺寸 OPFS 文件的操作不斷測量 SSD 爭用情況。用戶活動引起的 SSD 爭用會導致這些讀取操作的可測 latency 差異。」
綜合評析與未來展望
FROST 技術為網站監控技術帶來了新的挑戰,也提醒我們需要更加重視瀏覽器安全問題。對於使用者而言,應提高警覺並注意個人隱私保護;對於開發者來說,則需不斷優化瀏覽器和相關應用的安全性。
總之,隨著科技進步與用戶需求的提升,網站安全問題將成為未來研究的重要領域。
