Австрийская группа исследователей безопасности в новой статье раскрыла атаку под названием FROST (Fingerprinting Remotely using OPFS-based SSD Timing) — новый тип атаки без взаимодействия, позволяющий вредоносным сайтам без установки какого-либо программного обеспечения и без необходимости заставлять пользователя нажимать на какие-либо ссылки, анализируя временные характеристики чтения/записи данных на твердотельном накопителе (SSD) жертвы, выяснять активность пользователя на других вкладках или в других браузерах. Принцип атаки: вредоносный сайт с помощью интерфейса OPFS (Source Private File System) браузера записывает на SSD несколько файлов размером в несколько гигабайт, тем самым занимая пропускную способность диска; одновременно, используя микросекундные различия во времени при записи временных файлов на диск другими сайтами, с помощью модели машинного обучения анализирует собранные данные и может с точностью 88,95% определить, какие сайты посещает пользователь, и с точностью 95,83% определить, какие локальные приложения он использует. Исследователи провели экспериментальную проверку на устройствах Mac и Linux и отметили, что устройства Windows также не защищены.
Наиболее тревожной особенностью этой атаки является её кросс-браузерность: поскольку путь атаки проходит через SSD на уровне операционной системы, теоретически вредоносный сайт, работающий в Chrome, может отслеживать историю просмотров пользователя в Firefox, полностью обходя механизм изоляции песочницы браузера. Исследователь Ханнес Вайсштейнер (Hannes Weissteiner) заявил: «В принципе, любая системная активность, которая надёжно генерирует обращение к SSD, может быть использована для обучения модели», что означает, что поверхность атаки выходит далеко за рамки веб-просмотра. На данный момент нет целевых исправлений для браузеров. Исследователи рекомендуют пользователям немедленно закрывать соответствующие вкладки после ухода с веб-страницы, чтобы снизить риск; для кардинального устранения уязвимости требуется, чтобы производители браузеров или операционная система ввели ограничение пропускной способности доступа OPFS.