سالهاست که سایتها با روشهای مختلفی مثل بررسی تاریخچه مرورگر یا حرکات کیبورد و ماوس، کاربران را بهطور مخفیانه زیر نظر دارند. حالا روش جدیدی برای این کار پیدا شده است. در این تکنیک که FROST نام دارد، سایتها با بررسی تعاملات نامحسوس سیستم با حافظه SSD، متوجه میشوند که شما چه سایتها و برنامههای دیگری را روی دستگاهتان باز کردهاید.
جزئیات این تکنیک در یک مقاله علمی منتشر شده و توضیح میدهد که در آن از یک نقطهضعف به نام «کانال جانبی» (Side channel) سوءاستفاده میشود. کانال جانبی به زبان ساده یعنی نشت اطلاعات از طریق ویژگیهای فیزیکی سیستم؛ مثلاً تغییراتی که در مصرف انرژی، حافظه پنهان (کش) یا زمانِ پردازش یک دستور رخ میدهد. هکرها با بررسی همین نشانههای ظاهراً بیاهمیت، میتوانند اطلاعات محرمانه را استخراج کنند.
حملهای که FROST از آن استفاده میکند، بر پایه رقابت برنامهها برای استفاده از منابع سیستم است. محققان متوجه شدهاند که با بررسی زمانِ خواندن و نوشتن اطلاعات روی درایو SSD، میتوانند بفهمند چه برنامهها یا تبهای دیگری روی دستگاه کاربر درحال اجراست. نکته خطرناک اینکه برای شروع این جاسوسی، فقط کافی است کاربر وارد سایت میزبان شود و نیازی به هیچ کلیک یا اجازه اضافهای نیست.
برخلاف حملات قبلی به حافظه SSD، تکنیک FROST منحصراً از طریق خود مرورگر کار میکند. این روش با کدهای جاوا اسکریپت، یک فضای ذخیرهسازی اختصاصی به نام OPFS در مرورگر ایجاد میکند تا کدهای مخرب خود را اجرا کند. سایتها میتوانند بدون اینکه شما متوجه شوید، این فضا را بسازند.
اگرچه این فضای ذخیرهسازی در یک محیط ایزوله و امن (Sandbox) قرار دارد و از سایر بخشهای سیستم جداست، اما جاوا اسکریپت همچنان میتواند سرعت و زمان درگیری حافظه را اندازه بگیرد. سپس هکرها این اطلاعات زمانی را به یک هوش مصنوعیِ آموزشدیده (شبکه عصبی پیچشی) میدهند تا تحلیل کند و دقیقاً حدس بزند چه برنامهها و سایتهایی روی سیستم شما باز هستند.

محققان در توضیح این روش میگویند:
«هکر با خواندن مداوم اطلاعات از یک فایل بزرگ در مرورگر، میزان درگیری حافظه SSD را میسنجد. فعالیتهای کاربر باعث میشود تا خواندن این اطلاعات با تأخیرهای متفاوتی انجام شود. هکر با بررسی این الگوهایِ تأخیر توسط هوش مصنوعی، میتواند متوجه شود کاربر درحال انجام چه کاری روی سیستم است.»
خوشبختانه این روش جاسوسی محدودیتهای مهمی هم دارد. اول اینکه فایل ساختهشده در مرورگر باید بسیار بزرگ (حداقل یک گیگابایت) باشد؛ این یعنی در صورت استفاده گسترده، کاربران خیلی زود متوجه پر شدن حافظه یا کندی سیستم خواهند شد. دوم اینکه این فایل مخرب باید دقیقاً روی همان حافظه SSD نصب شود که برنامههای دیگر روی آن قرار دارند. اگر برنامههای خود را روی یک درایو دیگر نصب کرده باشید، FROST نمیتواند آنها را ردیابی کند.
کارشناسان توصیه میکنند برای جلوگیری از این نوع حملات، تبهای مرورگر را به محض اتمام کار با آنها ببندید. کاربران حرفهایتر هم میتوانند وضعیت فایلهای حجیمی را که سایتهای ناشناس در مرورگر میسازند، بررسی کنند. محققان همچنین از سازندگان مرورگرها خواستهاند تا برای حجم این فایلها محدودیت تعیین کنند تا جلوی این مشکل گرفته شود.
این حمله تاکنون تنها در محیطهای تحقیقاتی روی مک M2 و لینوکس آزمایش شده و درحالحاضر هیچ شواهدی مبنی بر استفاده هکرها از تکنیک FROST در دنیای واقعی وجود ندارد. قرار است جزئیات فنی بیشتر این پژوهش تابستان امسال در کنفرانس امنیتی DIMVA ارائه شود.
برای گفتگو با کاربران ثبت نام کنید یا وارد حساب کاربری خود شوید.
عجب چیزی بود