Підписуйтеся на наш телеграм канал!
Google випустили важливе оновлення Chrome, що підвищить захист
Крадіжка сесій вже давно стала однією з найнеприємніших технік злому: пароль більше не потрібен, якщо зловмисник має файли cookie з браузера. Google вирішила закрити цю вразливість на рівні самої логіки авторизації та впровадила у стабільну версію функцію Device Bound Session Credentials. Поки що механізм доступний користувачам Chrome на Windows, але надалі його планують поширити й на інші платформи.
Схема атаки виглядає досить просто. Користувач підхоплює інфостілер — наприклад, сімейства на кшталт Atomic, Lumma або Vidar. Такі програми витягують із системи майже все цінне, включаючи куки з браузера. У цих файлах вже міститься підтвердження входу в обліковий запис. Сервіс вважає, що користувач авторизований, і не вимагає пароль заново. У результаті зловмисник отримує готовий доступ до пошти, соцмереж або корпоративних сервісів.
Далі вступає в дію економіка тіньового ринку. Вкрадені кукі збирають у бази та продають іншим групам. Покупцеві не потрібно зламувати захист — достатньо підставити чужу сесію та увійти в обліковий запис як легітимний користувач. З огляду на те, що багато сесій існують досить довго, вікно для атаки виходить широким.
Device Bound Session Credentials змінює сам принцип роботи таких сесій. Замість того щоб просто зберігати куки, браузер прив’язує авторизацію до конкретного пристрою. Робиться це за допомогою криптографії: під час входу створюється пара ключів — публічний і приватний. Приватний ключ залишається всередині пристрою і не може бути витягнутий назовні.
У Windows для цього використовується Trusted Platform Module, у macOS — Secure Enclave. Ці апаратні модулі спеціально створені для зберігання ключів в ізольованому середовищі. Навіть якщо система заражена, отримати приватний ключ безпосередньо не вдасться.
Далі логіка стає жорсткішою. Сервер видає короткочасні сесійні кукі, але приймає їх тільки якщо браузер доведе, що у нього є відповідний приватний ключ. Тобто одного кукі вже недостатньо. Потрібен доступ до самого пристрою, де цей ключ зберігається.
У результаті вкрадені кукі втрачають цінність. Зловмисник може витягнути їх із зараженого комп’ютера, але використати не зможе — сервер не отримає криптографічного підтвердження. Навіть якщо спробувати застосувати їх швидко, термін дії таких сесій скорочений, і вікно атаки різко зменшується.
Важливо, що механізм не порушує старі сценарії. Якщо пристрій не підтримує безпечне зберігання ключів, Chrome просто повертається до звичайної схеми роботи. Користувач не помічає різниці, але й захист у такому випадку залишається на колишньому рівні.
Google тестувала систему з 2024 року і вже відзначає зниження кількості атак через крадіжку сесій. Тепер функція стала доступною широкій аудиторії Windows-користувачів Chrome, починаючи з версії 146. Підтримка macOS з’явиться в наступних релізах.
