As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Um novo ataque batizado como FROST, descrito por pesquisadores da Universidade Tecnológica de Graz e apresentado em DIMVA 2026, demonstra que um site maliciosa pode saber quais sites visitas e quais aplicativos abre simplesmente medindo a latência de um SSD desde JavaScript. A novidade não é que os discos SSD filtrem informações - essa família de erros já incluía pesquisas como Secret Spilling Drive - mas que FROST elimina a necessidade de código nativo ou permissões explícitas: tudo corre no sandbox do navegador e se aproveita de uma API padronizada chamada Origin Private File System (OPFS), projetado para que aplicativos web gestionem arquivos locais sem pedir permissões ao usuário.
O vetor técnico é simples e preocupante na sua eficácia. OPRS permite a cada origem web reservar e escrever arquivos em uma porção do disco sem interação do usuário. Um atacante cria um arquivo maior do que a RAM da equipe para forçar leituras diretas ao SSD em vez de hits na cache de página, e depois executa leituras aleatórias de blocos de 4 KB medindo o tempo com os relógios de alta resolução. Quando outro site se carrega ou uma aplicação arranca, a contenção do disco altera esses tempos e um classificador treinado pode identificar com alta precisão que software ou página gerou a perturbação. Nos experimentos relatados, a inferência contra os 50 sites mais populares alcançou escores F1 próximos a 89% no macOS e foi ainda mais efetiva ao identificar aplicativos nativos; além disso, os pesquisadores montaram um canal encoberto capaz de transferir centenas de bits por segundo entre uma app nativa cooperante e a página maliciosa.

Embora a técnica seja baseada em um canal de tempo físico — algo que a comunidade de segurança conhece há anos — a transformação de um ataque local a um remoto é o que altera o panorama: basta que um usuário visite ou deixe aberta uma página para que o site observe a atividade em sua equipe. Isto muda o risco, especialmente em equipamentos de um único disco, onde tudo reside na mesma unidade; as máquinas com múltiplos discos ou configurações que mantêm o perfil do navegador em RAM (por exemplo, alguns desdobramentos com profile-sync-daemon no Linux) limitam a superfície, mas essas não são soluções universais.
As opções de mitigação práticas hoje para um usuário são limitadas, mas úteis. Fechar páginas suspeitas Pare imediatamente a medição e monitoriza o armazenamento do navegador para detectar arquivos extraordinariamente grandes ligados a origens desconhecidas é uma indicação de compromisso. Desactivar o JavaScript para sites não confiáveis ou usar extensões de bloqueio de scripts reduzirá a exposição, bem como usar navegadores configurados com perfis separados ou executar atividades sensíveis em máquinas virtuais ou em um navegador dedicado apenas para tarefas críticas. Para administradores, isolar processos em discos diferentes ou usar políticas que evitem que o perfil seja escrito em disco pode ser uma defesa eficaz enquanto chegam adesivos.

As correções definitivas, no entanto, dependem dos fabricantes de navegadores. Entre as soluções técnicas possíveis estão limitar o tamanho máximo que o OPFS pode reservar por origem para que fique na 'cache', adicionar um quadro de autorização para uso intensivo do armazenamento local ou degradar a resolução temporária quando o OPFS estiver em uso. Cada alternativa tem um custo em usabilidade ou desempenho, por isso os fornecedores têm de ponderar o impacto: o Google, a Apple e o Mozilla foram avisados antes da publicação e até agora não houve ação uniforme nem um CVE público que aglutine a questão.
De uma perspectiva mais ampla, a FROST sublinha uma tendência: o navegador continua a expandir as capacidades nativas que oferece às aplicações web, e com elas crescem as vias de fuga de informação de baixo nível. Esta não é apenas uma vulnerabilidade isolada, mas uma lição de design: as APIs que concedem acesso próximo ao hardware exigem avaliações de privacidade e riscos de canal lateral tão rigorosas como as que se aplicam a interfaces de segurança tradicionais. Entretanto, os usuários e organizações devem assumir que deixar páginas abertas com confiança implícita implica um risco e adotar defesas que reduzam a exposição até que os navegadores implementem mitigações.
Para aqueles que querem aprofundar a tecnologia afetada, a especificação do OPFS do WICG descreve por que a API foi desenhada sem janelas de permissões: Origin Private File System (WICG). A conferência onde se apresenta o trabalho e o contexto acadêmico da área podem ser consultados na página de DIMVA: DIMVA. Também é útil revisar como as interfaces de E/S nativas como io_uring influenciaram pesquisas prévias sobre filtragem por disco: io_ uring — Linux kernel documentation.
Relacionadas
Mas notícias do mesmo assunto.

Identificam plataforma AnonyMousKIT de phishing para remover Activation Lock em iPhone e iPad
Pesquisadores de cibersegurança documentaram uma plataforma de phishing como serviço orientada para eliminar a proteção de Activation Lock iPhones e iPads roubados, combinando p...

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...