Google Chrome получил защиту от кражи сессионных cookie

Google внедрила в Chrome новую защиту от инфостилеров, которые воруют сессионные cookie и позволяют обходить авторизацию.

Защита Device Bound Session Credentials

В версии Chrome 146 для Windows появилась функция Device Bound Session Credentials (DBSC). Она предназначена для защиты от вредоносного ПО, которое извлекает cookie сессий из браузера.

Поддержка macOS ожидается в будущих релизах. Механизм основан на привязке пользовательской сессии к конкретному устройству. Для этого используются аппаратные модули безопасности, такие как TPM в Windows и Secure Enclave в macOS.

Ключи шифрования генерируются внутри этого модуля и не могут быть экспортированы. В результате даже если cookie украдены, использовать их на другом устройстве невозможно.

Как работает защита

Сервер выдает короткоживущие session cookie только после того, как Chrome подтверждает наличие приватного ключа, связанного с устройством.

Если злоумышленник получает cookie, но не имеет доступа к этому ключу, такие данные быстро становятся бесполезными.

Это устраняет один из ключевых сценариев атак, когда сессионные токены используются для входа без пароля и без повторной аутентификации.

Проблема кражи cookie

Сессионные cookie используются сайтами как токен аутентификации после входа пользователя.

Инфостилеры извлекают эти данные с зараженных устройств и передают их злоумышленникам. После этого атакующий может получить доступ к аккаунту без ввода пароля и даже обходить двухфакторную аутентификацию.

Google отмечает, что при компрометации устройства полностью предотвратить кражу cookie только программными методами невозможно, поэтому используется аппаратная привязка сессии.

Развитие технологии

DBSC разрабатывается как открытый стандарт и уже тестировалась совместно с другими компаниями, включая Microsoft и Okta.

В дальнейшем планируется расширение поддержки устройств и сценариев, включая работу без аппаратных модулей безопасности.

Источник: bleepingcomputer

Похожие статьи

Рекомендательные технологии Подробнее
Кибербезопасность 3 месяца назад

Поддельные QR-коды как инструмент мошенничества

Мошенники используют QR-коды для скрытия вредоносных ссылок и обхода фильтров безопасности. Такие атаки ведут на поддельные сайты или запускают загрузку вредоносных файлов. QR-коды могут распространяться как онлайн, так и в физических местах.

Кибербезопасность 4 месяца назад

Поддельные репозитории Next.js нацелены на разработчиков: что происходит и как защититься

Новая кибератака, в которой разработчиков программного обеспечения целенаправленно заманивают фальшивыми кодовыми заданиями и репозиториями на базе Next.js, чтобы выполнить вредоносный код и получить доступ к их машинам. Описаны механизмы атаки и практические способы защиты.

Кибербезопасность 6 месяцев назад

Отсутствие MFA - главная причина взломов облачный сервисов

Почему отсутствие многофакторной аутентификации остаётся основной причиной кражи облачных учётных данных и как это приводит к масштабным инцидентам безопасности.