Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Une nouvelle attaque baptisée FROMAGE, décrit par des chercheurs de l'Université de Graz Technology et présenté dans DIMVA 2026, montre qu'un site Web malveillant peut savoir quels sites vous visitez et quelles applications s'ouvrent en mesurant simplement la latence d'un SSD à partir de JavaScript. La nouveauté n'est pas que les disques SSD filtrent l'information - cette famille d'erreurs déjà inclus la recherche comme Secret Spying Drive - mais que FROST élimine le besoin de code natif ou les permissions explicites: tout fonctionne dans le bac à sable du navigateur et profite d'une API normalisée appelée Système de fichiers privés d'origine (OPFS), conçu pour les applications web pour gérer les fichiers locaux sans demander l'autorisation de l'utilisateur.
Le vecteur technique est simple et inquiétant dans son efficacité. OPFS permet à chaque source Web de réserver et d'écrire des fichiers dans une partie du disque sans interaction utilisateur. Un attaquant crée un fichier plus grand que la RAM de l'équipe pour forcer les lectures directes au SSD au lieu de coups sur le cache, puis exécute des lectures aléatoires de 4 blocs KB en mesurant le temps avec des montres haute résolution. Lorsqu'un autre site est chargé ou qu'une application démarre, le confinement du disque modifie ces temps et un classificateur formé peut identifier avec une grande précision quel logiciel ou page a généré la perturbation. Dans les expériences rapportées, l'inférence contre les 50 sites les plus populaires a atteint les scores F1 près de 89 % dans macOS et a été encore plus efficace pour identifier les applications natives; en outre, les chercheurs ont monté un canal secret capable de transférer des centaines de bits par seconde entre une application native coopérante et la page malveillante.

Alors que la technique est basée sur un canal de temps physique - quelque chose que la communauté de sécurité a connu depuis des années - la transformation d'une attaque locale à une distance est ce qui modifie l'image: il suffit pour un utilisateur de visiter ou de laisser un onglet ouvert pour le site d'observer l'activité sur votre ordinateur. Cela modifie le risque, en particulier dans les équipements à disque unique, où tout se trouve dans la même unité ; les machines avec plusieurs disques ou configurations qui maintiennent le profil du navigateur en RAM (par exemple, certains déploiements avec prophyle-sync-daemon dans Linux) limitent la surface, mais ce ne sont pas des solutions universelles.
Les options pratiques d'atténuation pour un utilisateur aujourd'hui sont limitées mais utiles. Fermer les onglets suspects arrêter immédiatement la mesure, et surveiller le stockage du navigateur pour détecter des fichiers extraordinairement grands liés à des origines inconnues est une indication de l'engagement. Désactiver JavaScript pour des sites peu fiables ou utiliser des extensions de verrouillage de scripts réduira l'exposition ainsi que l'utilisation de navigateurs configurés avec des profils séparés ou exécutant une activité sensible sur des machines virtuelles ou un navigateur dédié uniquement pour des tâches critiques. Pour les administrateurs, isoler les processus sur différents disques ou utiliser des politiques qui empêchent le profil d'être écrit sur le disque peut être une défense efficace lorsque les correctifs arrivent.

Les corrections définitives, cependant, dépendent des fabricants de navigateurs. Parmi les solutions techniques possibles figurent: limite la taille maximale OPFS peut se réserver par source pour s'intégrer dans le cache, ajouter une table de permis pour l'utilisation intensive du stockage local, ou dégrader la résolution temporaire lorsque OPFS est en utilisation. Chaque alternative a un coût d'utilisation ou de performance, de sorte que les fournisseurs doivent évaluer l'impact: Google, Apple et Mozilla ont été avertis avant la publication et jusqu'à présent il n'y a pas eu d'action uniforme ou de CVE public qui rassemble le problème.
D'un point de vue plus large, FROST met en évidence une tendance : le navigateur continue d'élargir les capacités natives qu'il offre aux applications Web, et avec elles les voies d'évasion d'information de bas niveau augmentent. Il s'agit non seulement d'une vulnérabilité isolée, mais aussi d'une leçon de conception : les API qui donnent un accès étroit au matériel nécessitent des évaluations de la confidentialité et des risques de canaux secondaires aussi rigoureux que ceux appliqués aux interfaces de sécurité traditionnelles. Pendant ce temps, les utilisateurs et les organisations devraient supposer que laisser des onglets ouverts avec confiance implicite implique un risque et adopter des défenses qui réduisent l'exposition jusqu'à ce que les navigateurs mettent en œuvre l'atténuation.
Pour ceux qui veulent approfondir la technologie concernée, la spécification WCG OPFS décrit les raisons pour lesquelles l'API a été conçue sans dialogue de permis: Système de fichiers privés d'origine (WCG). La conférence où les travaux sont présentés et le contexte académique de la région se trouvent sur la page DIMVA: DIMVA. Il est également utile d'examiner comment les interfaces E/S natives telles que io _ en cours ont influencé les recherches antérieures sur le filtrage des disques: io _ pendant - documentation du noyau Linux.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...