Wired: Νέα απειλή για την ιδιωτικότητα – Ιστοσελίδες μπορούν να σας κατασκοπεύουν μέσω του σκληρού σας δίσκου (SSD)

Wired: Νέα απειλή για την ιδιωτικότητα – Ιστοσελίδες μπορούν να σας κατασκοπεύουν μέσω του σκληρού σας δίσκου (SSD)

Τρίτη, 02/06/2026 - 20:45

Εδώ και δεκαετίες, οι ιστοσελίδες χρησιμοποιούν έξυπνες και συχνά κρυφές τεχνικές για να καταγράφουν το ιστορικό περιήγησης των επισκεπτών τους, το ψηφιακό αποτύπωμα της συσκευής τους (device fingerprinting), τις πληκτρολογήσεις, ακόμη και τις κινήσεις του ποντικιού σε πραγματικό χρόνο. Πρόσφατα, μάλιστα, αποκαλύφθηκε ότι κολοσσοί όπως η Meta και η Yandex συμμετείχαν σε αυτό το «πάρτι» παραβίασης της ιδιωτικότητας.

Τώρα, όμως, οι ιστοσελίδες απέκτησαν έναν ολοκαίνουριο τρόπο να κατασκοπεύουν τους χρήστες: μετρώντας τις ανεπαίσθητες αλληλεπιδράσεις με τους σκληρούς δίσκους τεχνολογίας SSD (Solid-State Drives).

Η νέα αυτή τεχνική ονομάζεται FROST (fingerprinting remotely using OPFS-based SSD timing) και επιτρέπει σε μια ιστοσελίδα να παρακολουθεί ποιες άλλες ιστοσελίδες έχει ανοιχτές ο επισκέπτης, αλλά και ποιες εφαρμογές εκτελούνται εκείνη τη στιγμή στη συσκευή του.

Πώς λειτουργεί η επίθεση FROST

Η τεχνική, η οποία παρουσιάζεται αναλυτικά σε νέα ερευνητική εργασία, εκμεταλλεύεται ένα «πλευρικό κανάλι» (side channel). Πρόκειται για μια μορφή διαρροής δεδομένων που προκύπτει από φυσικές εκδηλώσεις του υλικού (hardware), όπως οι ηλεκτρομαγνητικές εκπομπές, οι προσωρινές μνήμες δεδομένων (caches) ή ο χρόνος που απαιτείται για την ολοκλήρωση μιας εργασίας.

Η συγκεκριμένη επίθεση που χρησιμοποιεί το FROST βασίζεται στον λεγόμενο «ανταγωνισμό πόρων» (contention side channel). Μέσα από αυτή, μετράται η αλληλεπίδραση διαφόρων διεργασιών του συστήματος που ανταγωνίζονται για τη χρήση του ίδιου πόρου (στην προκειμένη περίπτωση, του σκληρού δίσκου).

Μετρώντας απλώς τον χρόνο που χρειάζονται ορισμένες λειτουργίες εισόδου-εξόδου (I/O) του SSD, οι ερευνητές κατάφεραν να προσδιορίσουν:

Ποιες ιστοσελίδες είναι ανοιχτές σε άλλες καρτέλες (ακόμη και σε διαφορετικούς browsers).

Ποιες εφαρμογές (apps) εκτελούνται στη συσκευή του χρήστη.

Το FROST δεν απαιτεί καμία απολύτως αλληλεπίδραση από τον χρήστη. Το μόνο που χρειάζεται είναι να ανοίξει την ιστοσελίδα που φιλοξενεί την επίθεση.

Το JavaScript και η τεχνητή νοημοσύνη στην υπηρεσία των χάκερ

Οι σύγχρονοι browsers έχουν εξελιχθεί από απλοί θεατές εγγράφων σε περίπλοκες πλατφόρμες ικανές να τρέχουν βαριές εφαρμογές (όπως σουίτες γραφείου, προγράμματα επεξεργασίας εικόνας/βίντεο κ.λπ.).

Αντίθετα με παλαιότερες επιθέσεις σε σκληρούς δίσκους, το FROST εκτελείται αποκλειστικά μέσα στον browser. Χρησιμοποιεί κώδικα JavaScript που αλληλεπιδρά με το OPFS (Origin Private File System) – έναν απομονωμένο χώρο αποθήκευσης που παραχωρείται αυτόματα σε κάθε ιστοσελίδα για να τρέχει τον κώδικά της. Οι ιστοσελίδες μπορούν να δημιουργήσουν ένα τέτοιο αρχείο χωρίς να ζητήσουν την άδεια του χρήστη.

Αν και αυτό το σύστημα αρχείων είναι “sandboxed” (απομονωμένο από άλλες ιστοσελίδες και το ίδιο το λειτουργικό σύστημα), η JavaScript μπορεί να μετρήσει τις καθυστερήσεις στις αλληλεπιδράσεις του δίσκου. Στη συνέχεια, περνώντας αυτά τα δεδομένα μέσα από ένα προεκπαιδευμένο Συνελικτικό Νευρωνικό Δίκτυο (CNN) –ένα σύστημα τεχνητής νοημοσύνης βαθιάς μάθησης– ο επιτιθέμενος μπορεί να αναγνωρίσει με ακρίβεια τις ανοιχτές εφαρμογές και τα sites.

Οι περιορισμοί της μεθόδου

Η τεχνική FROST, ωστόσο, έχει δύο σημαντικούς περιορισμούς:

Το αρχείο OPFS που δημιουργεί η κακόβουλη ιστοσελίδα πρέπει να είναι εξαιρετικά μεγάλο, συνήθως ένα gigabyte (GB) ή και περισσότερο. Αυτό σημαίνει ότι μια μαζική επίθεση θα γινόταν εύκολα αντιληπτή από τους χρήστες λόγω της ξαφνικής κατανάλωσης χώρου.

Το αρχείο πρέπει να βρίσκεται στον ίδιο SSD που χρησιμοποιεί ο χρήστης. Αν οι εφαρμογές του συστήματος είναι εγκατεστημένες σε δεύτερο, ξεχωριστό σκληρό δίσκο, το FROST δεν μπορεί να τις εντοπίσει.

Μέχρι στιγμής, οι ερευνητές πραγματοποίησαν την πλήρη επίθεση FROST με επιτυχία σε υπολογιστή Mac με επεξεργαστή M2. Σε περιβάλλον Linux, απέδειξαν ότι ο μηχανισμός μέτρησης λειτουργεί εξίσου καλά, οπότε αναμένουν τα ίδια αποτελέσματα, ενώ δεν έχουν κάνει ακόμα δοκιμές σε περιβάλλον Windows.

Προς το παρόν, δεν υπάρχουν ενδείξεις ότι η επίθεση αυτή έχει χρησιμοποιηθεί στην πράξη από πραγματικούς χάκερ, ενώ η επίσημη παρουσίαση της έρευνας θα γίνει στο συνέδριο ασφαλείας DIMVA τον προσεχή Ιούλιο.

Πώς να προστατευτείτε

Ένας από τους απλούστερους τρόπους για να αποτρέψετε τέτοιου είδους επιθέσεις είναι να κλείνετε τις καρτέλες (tabs) των ιστοσελίδων μόλις σταματάτε να τις χρησιμοποιείτε, ώστε να μην τους επιτρέπετε να τρέχουν κώδικα στο παρασκήνιο.

Για τους πιο προχωρημένους χρήστες, προτείνεται η παρακολούθηση της δημιουργίας και του μεγέθους των αρχείων OPFS από άγνωστα sites. Παράλληλα, οι ερευνητές έχουν ήδη προτείνει λύσεις στους κατασκευαστές των browsers (όπως η Google και η Apple) για να κλείσουν αυτό το κενό ασφαλείας, θέτοντας, για παράδειγμα, ένα αυστηρό ανώτατο όριο στο μέγεθος των αρχείων OPFS που μπορεί να αποθηκεύει μια ιστοσελίδα.

«Βασικό μέλημα της κυβέρνησης που θα προκύψει στις 25 Ιουνίου είναι να κλείσει ιστοσελίδες» ισχυρίζεται στέλεχος του ΥΠΕΞ!

Πέμπτη, 25/05/2023 - 16:07

Την ίδια ώρα που ο πρωθυπουργός ,η κυβέρνηση του και η ΝΔ διαβεβαιώνουν ότι δεν πρόκειται να υποκύψουν ή να ανεχτούν αλαζονικές συμπεριφορές μετά από το εκλογικό αποτέλεσμα της 21ης Μαίου, στέλεχος του ΥΠΕΞ ισχυρίζεται -γραπτώς- ότι «βασικό μέλημα της  κυβέρνησης που θα προκύψει μετά τις 25/6 είναι να κλείσει όλες τις ελληνικές ιστοσελίδες (και του αμυντικού χώρου βεβαίως) οι οποίες πραγματοποιούν στυγνή φιλορωσική προπαγάνδα».

Ποιος θα το κρίνει αυτό δεν γράφει το στέλεχος του ΥΠΕΞ! Θα υπάρξουν επιτροπές λογοκρισίας που θα κρίνουν ποιο δημοσίευμα είναι…φιλορωσικό; Πως θα κρίνουν, αυτοί που θα κρίνουν τα δημοσιεύματα και τις ιστοσελίδες; Θα είναι «φιλορωσικά» τα δημοσιεύματα που θα ασκούν κριτική στην ελληνική κυβέρνηση που έστειλε όπλα στην Ουκρανία και μπορεί να ξαναστείλει;

Το στέλεχος συνεχίζει γράφοντας ότι το …λουκέτο στις δημοσιογραφικές ιστοσελίδες πρέπει να μπει από την επόμενη κυβέρνηση -της ΝΔ εννοεί βεβαίως- γιατί «αποτελούν απειλή για την εθνική ασφάλεια, καθώς σήμερα δεχόμαστε αναμφισβήτητα «υβριδικό πόλεμο» από τη Ρωσία , ο οποίος περιλαμβάνει και τον πληροφοριακό πόλεμο»!!!

Επικαλείται μάλιστα και σχετικό του άρθρο σε ιστοσελίδα που προφανώς δεν θα είναι φιλορωσική, όπου έγραψε για την «ρωσική υβριδική απειλή» που δεχόμαστε!!! Που ακριβώς τη δεχόμαστε δεν έχουμε καταλάβει βεβαίως.

Στο τέλος αναφέρει ακόμη ότι σε όσους μπει λουκέτο «ας πάνε στο Δικαστήριο Ανθρωπίνων Δικαιωμάτων του Στρασβούργου να δικαιωθούν»!

Ερωτήματα:

•Από που γνωρίζει το στέλεχος του ΥΠΕΞ ότι αποτελεί «βασικό μέλημα της επόμενης κυβέρνησης» που πιθανότατα θα είναι κυβέρνηση Μητσοτάκη , να βάλει λουκέτο σε δημοσιογραφικές ιστοσελίδες; Υπάρχουν τέτοιες σκέψεις και τις γνωρίζει; Είναι προσωπικές του απόψεις; Ακόμη κι έτσι πως γίνεται να υπηρετεί στο ΥΠΕΞ και να υποστηρίζει δημόσια τέτοιες απόψεις;

•Ο ΥΠΕΞ Νίκος Δένδιας -στον οποίο έχουμε ασκήσει κριτική για άλλα ζητήματα – είναι στην όχθη των πολιτικών της μετριοπάθειας. Αυτό δεν αμφιβητείται. Η ηγεσία του ΥΠΕΞ ενημερώθηκε αργά το βράδυ από το militaire.gr για τις απόψεις του στελέχους της. Θεωρούμε δεδομένο ότι ο κ.Δένδιας και το επιτελείο του θα εξηγήσουν τι συμβαίνει.

•Είναι αλήθεια ότι το συγκεκριμένο στέλεχος έχει απασχολήσει ξανά με γραπτά σχόλια του; Δεν είχε ενημερωθεί τότε η ηγεσία του ΥΠΕΞ ή απλά του έδωσε δεύτερη ευκαιρία.

Αναμένουμε επίσης κάποια αντίδραση από την ΕΣΗΕΑ αλλά και από τους συναδέλφους των τηλεοπτικών σταθμών , ειδικά τους προβεβλημένους. Η ενόχληση στις επιθέσεις κατά της ελευθεροτυπίας δεν μπορεί να γίνονται κατά περίπτωση, γιατί τότε απλά απαξιωνόμαστε -κι άλλο- στα μάτια του κόσμου! Δεν γίνεται να ξεσηκώνουμε τον κόσμο σε κάποιες περιπτώσεις και σε άλλες πολύ σοβαρότερες όπως αυτή που αποακλύπτουμε να κάνουμε…το κορόϊδο. Έτσι δεν είναι;

Πηγή: militaire.gr