Anche i browser moderni nascondono minacce informatiche che possono risultare invisibili per occhi meno attenti. In questo articolo, noi di Basso Informatica Gallarate vogliamo metterti in guardia da una di queste: gli HPE (Hardware Performance Events) in grado di mettere a rischio la tua privacy.
Lo facciamo perché ci siamo resi conto che tutta l'attenzione degli utenti si concentra solamente su virus, malware e vulnerabilità evidenti, tralasciando tecniche più sofisticate, ma allo stesso modo dannose.
La tecnica di cui vogliamo parlarti oggi può essere utilizzata anche all'interno di browser moderni e performanti, ma ora entriamo nel dettaglio, partendo proprio dagli HPE.
Stiamo parlando di indicatori a basso livello generati dal processore per monitorare aspetti interni, inerenti alle sue operazioni.
Per chiarire questo aspetto, che può risultare complesso, facciamo un esempio: gli indicatori di basso livello possono tracciare il numero di cache miss, cicli di clock o istruzioni eseguite.
In ambito di sviluppo software e ottimizzazione delle performance, questi dati sono molto preziosi allo scopo di migliorare l'efficienza dei programmi. Tuttavia, se si trovano nelle mani sbagliate, tali strumenti di reportistica, possono diventare un ariete che attacca in maniera diretta la tua privacy, tramite il fingerprinting.
Questa tecnica sfrutta gli HPE per raccogliere informazioni uniche sul dispositivo dell'utente. A questo proposito, devi sapere che ogni macchina sviluppa piccole variazioni nell'esecuzione del codice a causa di fattori scatenanti come:
Un attaccante, ad esempio, può eseguire piccoli frammenti di codice direttamente dal browser per misurare micro-tempi di esecuzione e ottenere così un'impronta unica della tua macchina.
Detto in parole semplici, è come un ladro che ti ruba le chiavi di casa. Puoi avere la migliore porta blindata presente sul mercato, ma lui avrà comunque un accesso sicuro, perché il profilo HPE della tua macchina (come la chiave della tua serratura) tende a rimanere uguale nel tempo.
Problemi con la sicurezza informatica?
Contattaci per un preventivo senza impegno
La tecnica di cui ti abbiamo parlato (e molte altre che hanno lo stesso scopo) sono prevalentemente sconosciute e questo le rende più preoccupanti. Oltretutto, sono anche così versatili da poter essere implementate senza autorizzazioni speciali.
Anche un sito web malevolo, se ben costruito, potrebbe raccogliere dati di performance hardware in modo invisibile e usarli per identificare e monitorare gli utenti, aggirando molte delle difese tradizionali contro il tracciamento online, come l'uso di browser privati, reti VPN o plugin anti-tracking.
Prendiamo ad esempio il browser Tor, progettato per massimizzare l'anonimato. Anche per lui, gli attacchi basati su tecnologia HPE rappresentano una minaccia informatica insidiosa, nonostante isoli i siti in tab diverse e utilizzi numerose tecniche di anonimizzazione.
Allora, la domanda che viene spontanea è: "Come difendersi da minacce alla sicurezza informatica così subdole?".
Nessuna paura, siamo qui per darti una risposta!
La buona notizia è che sono in corso diverse iniziative per contrastare questo tipo di minaccia. Una delle strategie principali consiste nel limitare la granularità dei timer ad alta precisione disponibili ai browser, riducendo così la capacità di misurare i micro-tempi con l'accuratezza necessaria.
Chrome e Firefox hanno già implementato delle contromisure in questa direzione, quindi diventano i nostri browser consigliati, soprattutto nelle reti aziendali.
Un secondo approccio consiste nell'isolamento dei processi e nell'utilizzo di tecniche di "site isolation", che mirano a rendere più difficile per un sito maligno accedere a informazioni trasversali tra tab diverse o sessioni.
Queste tecniche, sebbene non eliminino del tutto la possibilità di fingerprinting hardware, alzano significativamente la barriera per eventuali attaccanti.
In aggiunta, alcune proposte di ricerca suggeriscono l'introduzione di "rumore" artificiale nelle misurazioni temporali, in modo da rendere i dati raccolti meno affidabili per il fingerprinting. Questa soluzione, tuttavia, deve essere bilanciata con le esigenze di performance e di fruibilità delle applicazioni web.
Per gli utenti finali, il consiglio principale rimane quello di utilizzare browser aggiornati e con funzionalità di privacy avanzate attivate (Chrome e Firefox), coadiuvati da strumenti come uBlock Origin, Privacy Badger e NoScript, che possono limitare l'esecuzione di codice potenzialmente malevolo.
Anche disabilitare JavaScript nei contesti in cui non è necessario, rappresenta una buona prassi, sebbene possa limitare la fruibilità di molti siti.
Gli sviluppatori web, dal canto loro, dovrebbero essere consapevoli delle implicazioni etiche e legali del fingerprinting hardware. La trasparenza nell'uso di tecniche di profilazione e il rispetto delle normative sulla privacy (come il GDPR) sono fondamentali per garantire un web più sicuro e rispettoso dei diritti degli utenti.
Oltre le principali minacce informatiche (come malware e virus), il fingerprinting basato su HPE rappresenta la frontiera più sottile e meno conosciuta dei rischi alla privacy.
Pur non essendo ancora diffuso su larga scala, il potenziale di questi attacchi, richiede una vigilanza costante e una riflessione approfondita sulle modalità in cui i browser moderni gestiscono l'accesso a informazioni hardware sensibili.
Avendo letto questo articolo siamo convinti che sarai in grado di prepararti al meglio per gestire questa difficoltà, adottando un approccio più consapevole e informato. Tuttavia, per ogni problema legato alla sicurezza, ricorda sempre l'importanza di affidarti a un Team di esperti qualificato come quelli di Basso Informatica Gallarate, in grado di proteggere i dati e le informazioni sensibili della tua azienda.
Solo così potrai costruire un ecosistema digitale davvero sicuro e rispettoso dei diritti dei tuoi Clienti!
Vuoi mettere una marcia in più ai tuoi sistemi di sicurezza?
Contatta gli esperti di Basso Informatica Gallarate
Basso Eugenio srl
P.IVA: 00186950127
Viale dell’Unione Europea, 18
21013 Gallarate - Varese (Italy)
Tel. +39 0331 792450 - +39 0331 793884
E-mail: Questo indirizzo email è protetto dagli spambots. È necessario abilitare JavaScript per vederlo.
© All rights reserved - Realizzazione Sito Web & SEO di Made in Magic, Web Agency Milano.