隐私暴击!研究惊曝:黑客可通过监控SSD活动来偷窥你的上网记录
奥地利研究团队近日披露了一种新型浏览器侧信道攻击方式:只需通过网页内运行的代码和设备存储硬件发出的微弱信号,就能“窥探”用户的上网行为,完全不需要传统cookies、点击追踪脚本或常见指纹识别技术。这种方法利用的是固态硬盘在处理数据请求时的时间特性。
这项技术被命名为FROST,全称“基于OPFS的SSD计时远程指纹识别”。它的核心逻辑是:不同进程争夺存储访问权限时,读写延迟会产生微小但可观测的差异,研究人员通过监测这些延迟变化推断设备上还有哪些网站或应用在运行。从技术类别看,FROST属于典型侧信道攻击——不是直接读敏感数据,而是通过系统行为的“旁路信号”来推导信息。这里的“旁路信号”就是SSD访问延迟:多个程序同时读写时,SSD响应时间会变化,而这些变化竟然能在浏览器内被捕捉分析。
FROST的特殊之处在于它完全在浏览器环境运行,不需要本地装任何额外软件。攻击者只通过JavaScript与“源私有文件系统”交互——OPFS本来是给网站提供隔离本地存储空间用的,软件层面虽然做了沙箱隔离,但底层硬件仍然是共享的,这正是信息泄露的关键。实际操作中,攻击脚本先在OPFS里建一个超大文件,然后不断对该文件执行随机读取,并精确记录每次读操作的耗时。如果此时系统中其他应用或浏览器标签页也在频繁访问同一块SSD,这些读操作的延迟就会出现可测量波动,长期累积的数据会形成有辨识度的时间序列模式。
研究人员在论文中表示,攻击者可通过持续测量SSD争用情况获取这些延迟轨迹,再利用卷积神经网络进行训练和分类。模型训练完成后,就能根据新延迟轨迹“指纹化”用户活动——判断主机系统上正在发生的行为,比如是否打开了某个特定网站或运行了某类应用。值得注意,研究团队发现这一方法在不同浏览器之间同样有效,说明可利用的信号更多来自底层系统行为,而非某个浏览器的实现差异。这也凸显出更广泛的趋势:浏览器逐渐演变成能跑复杂应用的平台,与底层系统资源交互日益频繁,意外数据暴露面随之增加。
研究人员指出,如今的浏览器早已从“文档查看工具”升级为复杂平台,能承载Google、微软、Adobe等公司提供的完整办公套件、图像视频编辑器甚至集成开发环境,全在浏览器内运行。这些增强功能扩展了Web应用能力、催生了新使用场景,但同时也显著扩大了浏览器的攻击面,部分功能已被证实会引入新安全漏洞。
从现实可行性看,FROST当前仍有一定限制。比如攻击需要在OPFS里生成至少1GB级别的大文件,可能引起用户注意或触发存储空间提醒;同时该方法依赖被监控活动与攻击脚本运行在同一块物理SSD上,如果目标应用在另一块硬盘上,信号可能弱到难以检测。实验平台方面,研究团队在一台搭载Apple M2芯片的系统上演示了完整攻击流程,并在Linux环境下验证了核心机制,发现类似行为同样存在。论文合著者Hannes Weissteiner表示,这一底层技术在macOS和Linux上表现相近,完整分类方法在这两个系统上的效果预计也类似;理论上只要某类系统活动会稳定产生特定SSD访问模式,模型就可以被训练来识别,不过团队尚未在Windows上测试。
目前没有证据表明该技术已在研究环境之外被恶意利用,但它进一步印证了浏览器内运行的代码能比传统认知更深入地“感知”系统行为。研究人员建议,浏览器厂商可通过更严格限制OPFS来降低风险,比如设置文件大小上限或监控异常存储访问模式,以及时阻断可疑行为。相关成果预计在7月举行的DIMVA会议上正式发表。随着更多类似研究推进,如何在保证Web应用丰富功能的同时控制底层侧信道风险,很可能成为浏览器安全领域的长期议题。





