Підписуйтеся на наш телеграм канал!

Google випустили важливе оновлення Chrome, що підвищить захист

Google випустили важливе оновлення Chrome, що підвищить захист

3:13 pm, 12 Квітня, 2026

Крадіжка сесій вже давно стала однією з найнеприємніших технік злому: пароль більше не потрібен, якщо зловмисник має файли cook­ie з браузера. Google вирішила закрити цю вразливість на рівні самої логіки авторизації та впровадила у стабільну версію функцію Device Bound Ses­sion Cre­den­tials. Поки що механізм доступний користувачам Chrome на Win­dows, але надалі його планують поширити й на інші платформи.

Схема атаки виглядає досить просто. Користувач підхоплює інфостілер — наприклад, сімейства на кшталт Atom­ic, Lum­ma або Vidar. Такі програми витягують із системи майже все цінне, включаючи куки з браузера. У цих файлах вже міститься підтвердження входу в обліковий запис. Сервіс вважає, що користувач авторизований, і не вимагає пароль заново. У результаті зловмисник отримує готовий доступ до пошти, соцмереж або корпоративних сервісів.

Далі вступає в дію економіка тіньового ринку. Вкрадені кукі збирають у бази та продають іншим групам. Покупцеві не потрібно зламувати захист — достатньо підставити чужу сесію та увійти в обліковий запис як легітимний користувач. З огляду на те, що багато сесій існують досить довго, вікно для атаки виходить широким.

Device Bound Ses­sion Cre­den­tials змінює сам принцип роботи таких сесій. Замість того щоб просто зберігати куки, браузер прив’язує авторизацію до конкретного пристрою. Робиться це за допомогою криптографії: під час входу створюється пара ключів — публічний і приватний. Приватний ключ залишається всередині пристрою і не може бути витягнутий назовні.

У Win­dows для цього використовується Trust­ed Plat­form Mod­ule, у macOS — Secure Enclave. Ці апаратні модулі спеціально створені для зберігання ключів в ізольованому середовищі. Навіть якщо система заражена, отримати приватний ключ безпосередньо не вдасться.

Далі логіка стає жорсткішою. Сервер видає короткочасні сесійні кукі, але приймає їх тільки якщо браузер доведе, що у нього є відповідний приватний ключ. Тобто одного кукі вже недостатньо. Потрібен доступ до самого пристрою, де цей ключ зберігається.

У результаті вкрадені кукі втрачають цінність. Зловмисник може витягнути їх із зараженого комп’ютера, але використати не зможе — сервер не отримає криптографічного підтвердження. Навіть якщо спробувати застосувати їх швидко, термін дії таких сесій скорочений, і вікно атаки різко зменшується.

Важливо, що механізм не порушує старі сценарії. Якщо пристрій не підтримує безпечне зберігання ключів, Chrome просто повертається до звичайної схеми роботи. Користувач не помічає різниці, але й захист у такому випадку залишається на колишньому рівні.

Google тестувала систему з 2024 року і вже відзначає зниження кількості атак через крадіжку сесій. Тепер функція стала доступною широкій аудиторії Win­dows-користувачів Chrome, починаючи з версії 146. Підтримка macOS з’явиться в наступних релізах.

BTC

$76,271.86

1.94%

ETH

$2,323.36

1.10%

BNB

$634.80

1.71%

XRP

$1.44

1.96%

SOL

$85.93

1.13%

Всі курси
Показати більше