Η νέα τεχνική «Frost» παρακάμπτει τις άμυνες απορρήτου του προγράμματος περιήγησης χρησιμοποιώντας παρακολούθηση σε επίπεδο υλικού

Οι ερευνητές ανακάλυψαν μια νέα μέθοδο παρακολούθησης ιστού που παρακάμπτει τις προστασίες απορρήτου στα περισσότερα σύγχρονα προγράμματα περιήγησης. Η επίθεση, που ονομάζεται Frost, δεν βασίζεται σε cookie ή σενάρια δακτυλικών αποτυπωμάτων που συνήθως πιάνουν οι αποκλειστές διαφημίσεων. Αντίθετα, καταχράται ένα βασικό μέρος του τρόπου με τον οποίο οι υπολογιστές διαχειρίζονται τις προσωρινές καταστάσεις ισχύος.

Η ομάδα πίσω από την ανακάλυψη προειδοποιεί ότι το Frost λειτουργεί σε όλα τα μεγάλα λειτουργικά συστήματα, όπως τα Windows, macOS, Linux, ChromeOS, ακόμη και πλατφόρμες για κινητές συσκευές όπως το Android και το iOS. Η επίθεση κάνει έναν ιστότοπο να λειτουργεί σαν κατάσκοπος. Μπορεί να σας ακολουθεί από τον έναν ιστότοπο στον άλλο χωρίς να αφήνει τα συνηθισμένα ψηφιακά ίχνη που αναζητούν τα εργαλεία απορρήτου.

Πώς ο Frost χρησιμοποιεί τη λειτουργία αναστολής λειτουργίας της CPU για να σπάσει το απόρρητο

Οι σύγχρονοι επεξεργαστές εισέρχονται σε καταστάσεις χαμηλής κατανάλωσης όταν είναι αδρανείς. Αυτό εξοικονομεί ενέργεια και διατηρεί τη διάρκεια ζωής της μπαταρίας.Ο Frost χειραγωγείαυτές οι καταστάσεις ύπνου για να δημιουργήσουν ένα μοναδικό αναγνωριστικό για το μηχάνημά σας. Ένας κακόβουλος ιστότοπος εκτελεί ένα μικρό σενάριο στο παρασκήνιο. Αυτό το σενάριο αναγκάζει την CPU να εναλλάσσεται γρήγορα μεταξύ ενεργού και αδράνειας. Κάθε επεξεργαστής ανταποκρίνεται ελαφρώς διαφορετικά λόγω των παραλλαγών κατασκευής.

Ο ιστότοπος καταγράφει πόσο χρόνο διαρκεί κάθε κύκλος. Αυτές οι μικροσκοπικές διαφορές χρονισμού γίνονται υπογραφή. Σκεφτείτε το σαν ένα δακτυλικό αποτύπωμα από τη συμπεριφορά της CPU σας κατά τη διάρκεια του ύπνου. Ακόμα κι αν διαγράψετε όλα τα cookie ή ενεργοποιήσετε ένα VPN, αυτή η υπογραφή παραμένει ίδια.

Σύμφωνα με μια πρόσφατη αναφορά, οι εισβολείς μπορούν να συνδέσουν αυτήν την υπογραφή σε πολλούς ιστότοπους. Αυτό σημαίνει ότι ένας ιστότοπος ειδήσεων που επισκέπτεστε το πρωί και ένας ιστότοπος αγορών που επισκέπτεστε το βράδυ μπορεί να επιβεβαιώσει ότι είναι το ίδιο άτομο.

Δεν μπορείτε να αποκλείσετε αυτήν την επίθεση με τυπικές επεκτάσεις απορρήτου. Δημοφιλή εργαλεία όπως το Privacy Badger ή το uBlock Origin δεν εντοπίζουν αυτήν τη στιγμή το Frost, το σενάριο δεν φαίνεται κακόβουλο. Απλώς ζητά από τον επεξεργαστή να κάνει κανονικές εργασίες διαχείρισης ενέργειας. Η ερευνητική ομάδα έχει δοκιμάσει το Frost σε Chrome, Firefox, Safari και Edge. Κάθε πρόγραμμα περιήγησης επέτρεπε την επίθεση να εκτελείται χωρίς προειδοποιητικά μηνύματα.

Γιατί τα προγράμματα περιήγησης και τα λειτουργικά συστήματα δεν μπορούν ακόμα να σταματήσουν τον παγετό

Οι προγραμματιστές προγραμμάτων περιήγησης αντιμετωπίζουν ένα δύσκολο πρόβλημα εδώ. Η διακοπή του Frost θα απαιτούσε αλλαγή του τρόπου με τον οποίο το λειτουργικό σύστημα εκθέτει τα δεδομένα χρονισμού της CPU. Αυτή η αλλαγή θα μπορούσε να επιβραδύνει τις νόμιμες εφαρμογές Ιστού.

Ο ακριβής χρονισμός είναι κρίσιμος για τη σωστή λειτουργία των διαδικτυακών παιχνιδιών, της επεξεργασίας βίντεο και των εργαλείων συνεργασίας, σύμφωνα με ειδικούς σε θέματα ασφάλειας. Αυτό είναι μια αντιστάθμιση μεταξύ ιδιωτικότητας και απόδοσης.

Οι ερευνητές ήρθαν σε επαφή με την Google, την Apple, τη Microsoft και τη Mozilla για τα ευρήματά τους, αλλά καμία από τις εταιρείες δεν έχει εκδώσει ακόμα μια ενημέρωση κώδικα. Μια προσωρινή επιδιόρθωση για το πρόβλημα χρονισμού είναι η απενεργοποίηση της ρύθμισης του χρονοδιακόπτη υψηλής ανάλυσης στο πρόγραμμα περιήγησής σας. Ωστόσο, αυτό σπάει πολλούς ιστότοπους.

Οι απλοί χρήστες δεν μπορούν να αμυνθούν εύκολα από τον Frost αυτή τη στιγμή. Η χρήση ενός συνδυασμού VPN και του προγράμματος περιήγησης Tor μειώνει κάποιο κίνδυνο. Το Tor Browser απενεργοποιεί πολλά API χρονισμού από προεπιλογή. Αλλά ακόμη και το Tor δεν μπορεί να εξαλείψει πλήρως τις επιθέσεις που βασίζονται στο χρόνο.

Οι γονείς που ανησυχούν για την ασφάλεια στο διαδίκτυο θα πρέπει επίσης να εξετάσουν το περιεχόμενο του παιχνιδιού.Είναι το Poppy Playtime ασφαλές για παιδιά? εξερευνά την καταλληλότητα του δημοφιλούς παιχνιδιού τρόμου για νεότερο κοινό.

Η ερευνητική ομάδα προτείνει ότι οι κατασκευαστές προγραμμάτων περιήγησης πρέπει τελικά να εισάγουν τυχαίο θόρυβο στις μετρήσεις χρονισμού. Αυτός ο θόρυβος θα εμπόδιζε τους εισβολείς να λάβουν τα ακριβή δεδομένα που χρειάζονται για να δημιουργήσουν μια υπογραφή.

Η μεγαλύτερη εικόνα για το απόρρητο στο διαδίκτυο

Το Frost αντιπροσωπεύει μια αλλαγή στις μεθόδους παρακολούθησης. Για χρόνια, οι προγραμματιστές έπαιζαν ένα παιχνίδι γάτας με ποντίκι με cookies και δακτυλικά αποτυπώματα σε καμβά και οι νόμοι περί απορρήτου όπως ο GDPR και ο CCPA έκαναν αυτές τις παλαιότερες μεθόδους πιο δύσχρηστες. Οι επιτιθέμενοι τώρα κοιτούν βαθύτερα στο υλικό. Καταχρώνται χαρακτηριστικά σχεδιασμένα για αποτελεσματικότητα και ευκολία.

Αυτή η ανακάλυψη φτάνει καθώς περισσότεροι άνθρωποι βασίζονται στα εργαλεία απορρήτου. ΕΝΑέρευνα της περασμένης χρονιάςέδειξε ότι σχεδόν το 80% των ερωτηθέντων αισθάνονται ότι έχουν ελάχιστο έλεγχο στα δεδομένα τους, ο Frost αποδεικνύει ότι αυτά τα συναισθήματα είναι σωστά. Μπορείτε να εγκαταστήσετε κάθε πρόγραμμα αποκλεισμού και να συνεχίσετε να παρακολουθείτε. Η μόνη ολοκληρωμένη λύση περιλαμβάνει την αλλαγή των σχεδίων του επεξεργαστή. Αυτό θα πάρει χρόνια.

Μέχρι τότε, να είστε προσεκτικοί σχετικά με τους ιστότοπους που εμπιστεύεστε. Αποφύγετε να κρατάτε ανοιχτές πολλές καρτέλες από άγνωστες πηγές. Η επίθεση Frost λειτουργεί καλύτερα όταν ένας χρήστης επισκέπτεται πολλούς ιστότοπους που συνεργάζονται μεταξύ τους.

Οι ερευνητές ασφαλείας αναμένουν να εμφανιστούν περισσότερες μέθοδοι παρακολούθησης βασισμένες σε υλικό στο εγγύς μέλλον. Κάθε νέα ανακάλυψη κάνει τον ιστό λιγότερο ιδιωτικό για όλους.