Investigadores descubren una técnica que permite a las webs detectar actividad del SSD desde el navegador
Una investigación de seguridad informática ha revelado una nueva técnica de rastreo denominada FROST (fingerprinting remotely using OPFS-based SSD timing), capaz de identificar qué páginas web y aplicaciones están abiertas en el dispositivo de un usuario mediante el análisis de la actividad de su unidad SSD desde el navegador. El método aprovecha un canal lateral basado en la latencia de operaciones de entrada y salida del almacenamiento, utilizando JavaScript y el sistema OPFS (Origin Private File System), una función integrada en los navegadores modernos.
Según los investigadores, la técnica no requiere interacción adicional por parte del usuario más allá de visitar una página preparada para el ataque. El sistema genera operaciones de lectura en archivos de gran tamaño almacenados localmente y mide pequeños cambios en los tiempos de respuesta del SSD. Posteriormente, esos datos son analizados mediante una red neuronal entrenada para reconocer patrones asociados a determinadas aplicaciones o pestañas abiertas.
El estudio demuestra que el ataque puede funcionar incluso entre distintos navegadores y sistemas abiertos simultáneamente. Las pruebas completas se realizaron en un ordenador Mac con chip M2, mientras que en Linux se validó parcialmente el funcionamiento básico. Los investigadores no llegaron a probar el sistema en Windows.
Aunque la técnica presenta limitaciones prácticas, como la necesidad de crear archivos muy grandes que podrían resultar sospechosos para algunos usuarios, los expertos consideran que amplía la superficie de ataque de los navegadores modernos. Entre las posibles medidas de protección se encuentran cerrar pestañas innecesarias, supervisar el almacenamiento utilizado por sitios desconocidos y limitar el tamaño máximo de archivos OPFS desde los propios navegadores.
Por el momento no existen pruebas de que esta técnica haya sido utilizada en ataques reales, pero el trabajo será presentado oficialmente en la conferencia de seguridad DIMVA durante el mes de julio.
