- טכניקת FROST מנצלת את מערכת הקבצים הפרטית של Origin (OPFS) כדי לעקוב אחר פעילות משתמשים מבלי להתקין תוכנות זדוניות.
- מחקרים מראים שיעור הצלחה מדאיג של 96% בזיהוי אתרים שנצברו במכשירי Apple Mac.
- אמצעי פרטיות מודרניים כמו מצב גלישה בסתר אינם מספקים הגנה מפני טביעות אצבע ברמת החומרה.
- חברות טכנולוגיה גדולות כמו גוגל ואפל טרם יישמו תיקוני אבטחה רשמיים עבור פגיעות זו.

דמיינו את החומרה שלכם לוחשת את סודותיכם לאתר אינטרנט זדוני מבלי שתתקינו אי פעם תוכנה מפוקפקת. זה בעצם מה שגילו חוקרים מאוניברסיטת גראץ לטכנולוגיה באמצעות טכניקת מתקפת סייבר חדשה המכונה FROST . על ידי ביקור פשוט באתר שמפעיל מעט JavaScript זדוני, כונן האחסון של המחשב שלכם עלול לחשוף היכן עוד ביליתם באינטרנט לאחרונה.
זה לא רק פחד תיאורטי; השיטה הראתה שיעור דיוק מדהים של 96% במחשבי מק , בעוד שגם מערכות Windows מראות פגיעות, אם כי במידה פחותה עם שיעור הצלחה כולל של 89%. מסתבר שהמהירות שאנחנו אוהבים בכונני SSD מודרניים היא בדיוק מה שהופך את סוג טביעת האצבעות החומרה הזה לאפשרי עבור עיניים סקרניות.
הקסם הטכני מאחורי מתקפת FROST
השם FROST הוא ראשי תיבות של "Fingerprinting Remotely using OPFS-based SSD Timing", והוא פוגע במחשבים בדיוק במקומות שבהם הם היעילים ביותר. ליבת הבעיה טמונה במערכת הקבצים הפרטית של Origin (OPFS) , תכונה בדפדפנים מודרניים המאפשרת לאפליקציות אינטרנט לקרוא ולכתוב קבצים במהירות הבזק. זהו כלי נהדר לעורכי וידאו מקוונים או משחקים מבוססי דפדפן, אך בידיים הלא נכונות, הוא הופך למדד להרגלים שלכם.
באמצעות ממשק API זה, תוקף יכול ליצור מערכת קבצים מבודדת בתוך כונן ה-SSD שלך כדי לנטר תנודות זעירות בזמני הגישה לנתונים . שינויים אלה עשויים להיראות חסרי משמעות לאדם, אך הם יוצרים דפוסים ברורים שניתן לנתח כדי להבין מה המשתמש עושה בכרטיסיות אחרות או מה הוא ביקר בו לאחרונה.
בינה מלאכותית והעקבות הדיגיטליים הייחודיים של אתרי אינטרנט

ברגע שהמערכת אוספת מספיק נתוני תזמון מה-SSD, הקסם האמיתי - או ליתר דיוק, החלק המפחיד - קורה באמצעות בינה מלאכותית ורשתות עצביות קונבולוציוניות . בינה מלאכותית מיוחדת זו מאומנת לזהות את "טביעות האצבע" הספציפיות שאתרים פופולריים משאירים אחריהם על החומרה שלכם. במהלך המחקר, הצוות גילה כי:
- פלטפורמות גדולות כמו גוגל ויוטיוב מייצרים קפיצות אדירות בזמן השהייה שקל להפליא לזהות את הבינה המלאכותית.
- האופן הפיזי שבו SSD מטפל בנתונים במהלך חיפוש או הזרמת וידאו הוא ייחודי מספיק כדי לשמש כחתימה.
- אפילו אם תהיו זהירים, המערכת יכולה שחזור היסטוריית גלישה בדיוק רב בהתבסס אך ורק על תגובות החומרה הללו.
אחד ההיבטים המדאיגים ביותר הוא שמצב גלישה בסתר או פרטי של הדפדפן שלך חסר תועלת לחלוטין בשיטה זו. מכיוון ש-FROST לא מתעניין בקובצי Cookie או בהיסטוריה שנשמרה, ובמקום זאת בוחן את ההתנהגות הפיזית של כונן ה-SSD, גלישה פרטית אינה מסתירה את הדפוסים הזמניים והפיזיים שנוצרים בכונן בזמן טעינת דף.
תגובות התעשייה וכיצד להישאר בטוחים
לפני שהפרסמו את הפרסום, החוקרים פנו לענקיות התעשייה. עם זאת, הקבלה הייתה מעט פושרת; מפתחי Chromium של גוגל לא ראו בכך פרצת אבטחה כשלעצמה, בעוד שאפל סיווגה אותה כ"מחוץ לתחום" לעת עתה. מוזילה הכירה בממצאים אך טרם פרסמה תיקון ספציפי. נראה כי לעת עתה, האחריות לזהות מתקפה פוטנציאלית נופלת על המשתמש.
מומחים ממליצים לשים לב לירידה פתאומית ועצומה בשטח הדיסק הזמין , שלעיתים אובדן של מאות ג'יגה-בייט בבת אחת. זה קורה מכיוון שלעתים קרובות טכניקת FROST צריכה למלא חלק גדול מהכונן - לפעמים מעל 60% - כדי למדוד את דפוסי הביצועים במדויק. תקווה נוספת היא שעדכוני דפדפן עתידיים ידרשו הרשאה מפורשת מהמשתמש לפני שיאפשרו ל-OPFS API ליצור קבצים גדולים במכשיר.
למרות שאין ראיות לכך שהאקרים משתמשים כיום בטכניקה זו באופן פעיל, המחקר מוכיח שהחומרה שלנו יכולה להיות מקור מפתיע לדליפת מידע . אפילו כשאנחנו חושבים שאנחנו גולשים בבטחה, הרכיבים הפיזיים של המחשבים שלנו עשויים לחשוף יותר ממה שאנחנו מתכוונים, מה שמדגיש את הצורך בבחינה מעמיקה יותר של האופן שבו דפדפנים מקיימים אינטראקציה עם התקני אחסון בעלי ביצועים גבוהים בעתיד.