Chrome защитит аккаунты от кражи сессионных cookie

· Безопасность
Google встроила в Chrome механизм device-bound session credentials, привязывающий сессию к аппаратному хранилищу ключей. Это должно перекрыть один из самых распространённых сегодня способов угона учётных записей.

cover.svg

Google добавила в браузер Chrome функцию, которая, по оценке специалистов, способна серьёзно осложнить один из самых популярных сегодня способов угона учётных записей — кражу сессионных cookie. Технология получила название device-bound session credentials (DBSC).

Почему это понадобилось

Сессионные cookie — это уникальные строки, которые сайт сохраняет в браузере после успешного входа, чтобы не запрашивать пароль на каждой странице. По мере распространения двухфакторной аутентификации, паролей-ключей (passkeys) и подобных мер простая кража пароля перестала быть эффективной: одного «общего секрета» уже недостаточно.

В ответ злоумышленники переключились на кражу самих сессионных cookie — с помощью инфостилеров и атак типа «противник посередине». Похищенный cookie достаточно вставить в собственный браузер, чтобы получить тот же доступ, что и у законного владельца, — по крайней мере на время.

Как работает DBSC

DBSC хранит уникальный ключ шифрования в аппаратном «сейфе», встроенном в устройство: на Windows это модуль TPM, на macOS и iOS — Secure Enclave, на других платформах есть свои аналоги. После того как сайт установил сессионный cookie, браузер обязан отправлять его версию, подписанную ключом из этого хранилища.

Смысл в том, что извлечь закрытый ключ из TPM или Secure Enclave невозможно. Как поясняет исследователь Скотт Хелме, основатель Report URI, атакующий по-прежнему может украсть cookie, но не сумеет ответить на DBSC-запрос, поскольку подписать его нужно закрытым ключом, который остаётся на устройстве. Схема повторяет логику passkeys: сервер хранит открытый ключ пользователя и присылает запрос с сессионным cookie, а ответ принимается, только если он подписан приватным ключом из аппаратного хранилища.

Не совсем «серебряная пуля»

Пока DBSC поддерживается лишь в Chrome версии 147 для Windows и 150 для macOS, да и то включена для ограниченного круга пользователей — очевидно, Google обкатывает функцию перед массовым запуском. Проверить, работает ли защита, можно через инструменты разработчика: во вкладке Application при входе на поддерживающий сайт появляется пункт «device bound sessions».

Будут ли DBSC реализованы в других браузерах на движке Chromium, пока неизвестно, но это считается вероятным. Технология развивается как черновой стандарт W3C. При этом сами разработчики оговариваются: если атакующий вмешивается в работу браузера в момент регистрации сессии, он способен привязать её к подконтрольному ему TPM или к ключам, вовсе не защищённым аппаратно. Так что DBSC заметно повышает планку, но универсальным средством от угона аккаунтов не является.


Источник: Ars Technica

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.