FROST Wie Websites über deine SSD ausspähen, was du sonst noch tust
Bild: KI-generiert
Geschrieben von Michael Radtke · Zuletzt aktualisiert: 11. Juni 2026

FROST: Wie Websites über deine SSD ausspähen, was du sonst noch tust

Aktualisiert: 9. Juni 2026 · Lesezeit ca. 7 Minuten · Thema: Browser-Sicherheit, Tracking & Datenschutz

Forscher der TU Graz haben mit FROST eine neue Spionagetechnik vorgestellt: Eine Website kann allein mit JavaScript die winzigen Zeitunterschiede beim Zugriff auf deine SSD messen – und daraus ableiten, welche anderen Seiten und Programme du gerade geöffnet hast. Auf einem Test-Mac gelang das mit rund 89 % Treffsicherheit bei Websites und etwa 96 % bei Apps, ganz ohne Installation oder Berechtigung. Wichtig zur Einordnung: FROST liest keine Dateien von deiner Festplatte – es erkennt über das Timing, was du tust. Bisher ist die Technik nur aus dem Labor bekannt.

Das Wichtigste in Kürze

  • Was: FROST („Fingerprinting Remotely using OPFS-based SSD Timing") ist ein Browser-Seitenkanal, der reine JavaScript-Mittel nutzt.
  • Wie: Über die Browser-Funktion OPFS misst die Seite die SSD-Zugriffszeiten und erkennt per neuronalem Netz, welche Tabs und Apps aktiv sind.
  • Treffsicherheit: Auf einem Test-Mac rund 89 % bei besuchten Websites und etwa 96 % bei laufenden Anwendungen.
  • Wichtig: Es werden keine Datei-Inhalte, Cookies oder Netzwerkdaten gelesen – FROST schließt nur aus dem Verhalten auf deine Aktivität.
  • Schutz: Nicht genutzte Tabs schließen wirkt sofort; bisher keine Hinweise auf Angriffe außerhalb des Labors.

Was ist FROST?

Entwickelt wurde die Technik von Sicherheitsforschern der TU Graz; öffentlich bekannt wurde sie Ende Mai 2026. FROST ist ein sogenannter Contention-Seitenkanal: Es misst, wie sich verschiedene Prozesse dieselbe Ressource teilen – hier die SSD. Das Besondere: Frühere SSD-Angriffe dieser Art brauchten Schadsoftware oder privilegierten Systemzugriff. FROST läuft dagegen vollständig im Browser, allein mit JavaScript. Es genügt, eine präparierte Website zu öffnen – kein Download, keine Erweiterung, keine erhöhten Rechte.

Möglich macht das eine moderne Browser-Funktion namens OPFS. Darüber legt die Seite einen großen Datenbereich auf der SSD an und führt darin laufend kleine, zufällige Lesezugriffe aus. Ist die SSD durch andere Aktivität ausgelastet, verändern sich die Zugriffszeiten messbar. Diese feinen Muster werden anschließend von einem trainierten neuronalen Netz ausgewertet, das daraus erkennt, welche Websites in anderen Tabs – sogar in anderen Browsern – offen sind und welche Programme laufen.

Seitenkanal-Angriff (Side Channel)

Ein Angriff, der nicht die Daten selbst ausliest, sondern aus messbaren „Nebenwirkungen" Rückschlüsse zieht – etwa aus Zeitverhalten, Stromverbrauch oder Geräuschen. FROST nutzt das Zeitverhalten der SSD als solche Nebenwirkung.

OPFS (Origin Private File System)

Eine Browser-Schnittstelle, über die eine Website einen eigenen, abgeschotteten Speicherbereich auf der lokalen Festplatte anlegen darf – ohne den Nutzer um Erlaubnis zu fragen. Eigentlich für legitime Web-Apps gedacht, wird sie hier zweckentfremdet.

Was die Technik kann – und was nicht

Gerade weil die Schlagzeile „Website spioniert über die Festplatte" alarmierend klingt, lohnt die nüchterne Einordnung. FROST kann zweierlei: erkennen, welche anderen Tabs und Anwendungen aktiv sind, und – als Nebenbefund – über die SSD-Auslastung sogar einen verdeckten Kommunikationskanal aufbauen. Was FROST nicht kann: Es liest keine Dateien, keine Cookies und keinen Netzwerkverkehr aus und kapert auch nicht das System. Es zieht lediglich Rückschlüsse aus dem Timing. Zudem funktioniert die Messung nur, solange der bösartige Tab geöffnet ist.

Auch technisch gibt es Grenzen: Der vollständige Angriff wurde auf einem aktuellen Mac (Apple M2) gezeigt. Unter Linux funktioniert das zugrunde liegende Messprinzip, der komplette Angriff wurde dort aber nicht durchgeführt; unter Windows wurde er gar nicht getestet. Und ganz wichtig: Bis zum Bekanntwerden gab es keine Hinweise, dass FROST außerhalb von Laborbedingungen tatsächlich eingesetzt wurde.

Warum das ein Datenschutz-Weckruf ist

Bislang drehte sich die Debatte um Browser-Privatsphäre fast immer um die Frage, was eine Seite lesen darf: Cookies, Kamera, Schriftarten, Canvas- oder GPU-Eigenheiten. FROST verschiebt die Grenze: Plötzlich gehört auch die Hardware unter dem Browser – die Speichertechnik selbst – zur Angriffsfläche. Für Tracking und Profilbildung ist das hochinteressant, denn das Wissen, welche Seiten und Apps jemand parallel nutzt, ist ein verräterischer Fingerabdruck. Der Fall zeigt einmal mehr, wie kreativ moderne Tracking-Methoden werden. Weitere Beiträge dazu, wohin sich solche Technik entwickelt, findest du in unserem Zukunfts-Bereich, mehr zu Schutz und Bedrohungen im Sicherheits-Bereich.

Die einfachste Gegenmaßnahme zuerst

FROST misst nur die Aktivität geöffneter Tabs. Wer nicht benötigte Tabs konsequent schließt, entzieht der Technik schon den größten Teil ihrer Grundlage.

Browserhersteller arbeiten zudem an Korrekturen – etwa daran, die OPFS-Speichermenge für unbekannte Seiten zu begrenzen. Halte deinen Browser deshalb aktuell.

So schützt du dich

  • Tabs schließen: Die wirksamste Sofortmaßnahme – nicht aktiv genutzte Tabs konsequent beenden.
  • Browser aktuell halten: Spiele Updates zeitnah ein; geplante Gegenmaßnahmen wie OPFS-Limits kommen über den Browser.
  • Strengere Speicherlimits nutzen: Manche Browser begrenzen den Speicher pro Seite deutlich stärker, was den Angriff erschwert.
  • Sensible Tätigkeiten trennen: Besonders Vertrauliches in einem separaten Browserfenster oder -profil erledigen, ohne nebenher fremde Seiten offen zu haben.
  • RAM-Profil für Fortgeschrittene: Wer sein Browser-Profil komplett im Arbeitsspeicher betreibt, entzieht dem SSD-Seitenkanal die Grundlage vollständig.
  • Grundhygiene beibehalten: Skript- und Tracking-Schutz sowie Vorsicht bei unbekannten Seiten reduzieren das Risiko generell.

Häufige Fragen (FAQ)

Was ist FROST genau?
FROST ist ein an der TU Graz entwickelter Browser-Seitenkanal. Er misst per JavaScript über die OPFS-Schnittstelle die Zugriffszeiten der SSD und erkennt mithilfe eines neuronalen Netzes, welche anderen Tabs und Programme aktiv sind. Auf einem Test-Mac lag die Treffsicherheit bei rund 89 % (Websites) bzw. 96 % (Apps).
Kann eine Website darüber meine Dateien lesen?
Nein. FROST liest keine Datei-Inhalte, Cookies oder Netzwerkdaten und übernimmt auch nicht dein System. Es schließt ausschließlich aus dem Zeitverhalten der SSD darauf, welche Seiten und Anwendungen du parallel geöffnet hast.
Bin ich aktuell in Gefahr?
Bis zum Bekanntwerden gab es keine Hinweise auf reale Angriffe außerhalb des Labors. Der vollständige Angriff wurde auf einem Mac gezeigt; unter Linux funktioniert nur das Messprinzip, Windows wurde nicht getestet. Die Technik ist dennoch ein wichtiges Warnsignal.
Welche Browser sind betroffen?
Grundsätzlich Browser, die die OPFS-Funktion unterstützen – also unter anderem Chrome, Edge, Firefox und Safari. Firefox gilt als etwas schwerer angreifbar, weil es den Speicher pro Seite stärker begrenzt.
Was hilft am besten dagegen?
Die wirksamste Sofortmaßnahme ist, nicht genutzte Tabs zu schließen, da FROST nur aktive Tabs auswerten kann. Zusätzlich solltest du den Browser aktuell halten; geplante Korrekturen wie eine Begrenzung des OPFS-Speichers werden über Updates ausgeliefert.

Mehr zum Thema

Sicherheit auf alarm.de

In unserem Sicherheits-Bereich bündeln wir Analysen zu Tracking, Seitenkanal-Angriffen und digitaler Selbstverteidigung. Wir erklären verständlich, welche Bedrohungen real sind und wie du dich schützt. So setzt du die wirksamsten Maßnahmen um, ohne tiefes Technikwissen zu brauchen.

Zukunft & Technik auf alarm.de

Im Zukunfts-Bereich beleuchten wir, wohin sich Technologien wie Tracking, KI und Hardware-Sicherheit entwickeln. Wir ordnen ein, welche neuen Methoden entstehen und was sie für deine Privatsphäre bedeuten. So erkennst du Entwicklungen früh, statt von ihnen überrascht zu werden.

Der alarm.de-Blog

Im Blog greifen wir aktuelle Entwicklungen aus Sicherheit, Datenschutz und Technik auf und ordnen sie ein. Statt reiner Schlagzeilen findest du hier den Kontext und die praktische Relevanz für dich. Regelmäßige Beiträge halten dich auf dem Laufenden, ohne dass du selbst lange recherchieren musst.

Quellen u. a.: Ars Technica sowie Help Net Security und Tom's Hardware, basierend auf der Forschungsarbeit der TU Graz (u. a. Hannes Weissteiner). Angaben ohne Gewähr; Informationsstand: Juni 2026.

Dieser Beitrag dient der allgemeinen Information zur IT-Sicherheit und stellt keine Rechtsberatung dar.

Haben Sie eine Meinung zu diesem Artikel? Hier können Sie uns schreiben →
Haben Sie Fehler entdeckt? Dann weisen Sie uns gern darauf hin →