Сегодня 21 июля 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Google закрыла дыру в Chrome: украденные cookie теперь бесполезны

Google внедрила в Chrome 146 для Windows технологию Device Bound Session Credentials (DBSC), которая защищает от кражи cookie-файлов сессий вредоносным ПО. Эта мера безопасности криптографически привязывает активные сеансы пользователей к аппаратному обеспечению их устройств, делая похищенные данные аутентификации непригодными для использования хакерами. Пользователи macOS получат эту защиту в одном из будущих обновлений браузера.

 Источник изображения: bleepingcomputer.com

Источник изображения: bleepingcomputer.com

Анонсированная в 2024 году технология работает через привязку к аппаратным компонентам — модулю Trusted Platform Module (TPM) в Windows и Secure Enclave в macOS. Чип безопасности генерирует уникальные публичные и приватные ключи для шифрования данных, которые невозможно экспортировать с устройства. Выпуск новых краткосрочных cookie сессий происходит только после того, как Chrome докажет серверу владение соответствующим приватным ключом. Без этого ключа украденные cookie истекают и становятся бесполезными для атакующих практически мгновенно.

 Источник изображения: Google

Источник изображения: Google

Напомним, как работают сессионные куки (Сookies). Они выполняют роль аутентификационных токенов для входа на ту или иную интернет-платформу с длительным сроком действия и создаются на стороне сервера на основе логина и пароля пользователя. Поскольку они позволяют проходить аутентификацию без ввода учётных данных, киберпреступники используют специализированное вредоносное ПО (инфостилеры) для сбора этих токенов.

Google отмечает, что такие вредоносы, как LummaC2, становятся всё более изощренными в краже учётных данных. После получения доступа к машине такое ПО может читать локальные файлы и память, где браузеры хранят cookie аутентификации, и не существует надёжного способа предотвратить их кражу исключительно программными средствами.

Протокол же DBSC требует минимального обмена информацией в виде публичного ключа для подтверждения владения (не раскрывая идентификаторы устройства) и защищает каждую сессию отдельным ключом, не позволяя сайтам отслеживать активность пользователя между различными сессиями.

Google тестировала раннюю версию DBSC совместно с несколькими веб-платформами, включая Okta, и зафиксировала заметное снижение краж сессий. Протокол разработан в партнёрстве с Microsoft как открытый веб-стандарт и получил положительную экспертную оценку от многих специалистов по веб-безопасности.

Веб-сайты могут перейти на более защищённые сессии с аппаратной привязкой, добавив специальные точки регистрации и обновления в свой бэкенд без потери совместимости с существующим фронтендом. Спецификации доступны на сайте консорциума World Wide Web Consortium (W3C), а подробное руководство по внедрению — в документации Google и на GitHub.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
В популярном архиваторе 7-Zip нашли опасную лазейку для вирусов — обновиться придётся вручную 4 ч.
Календарь релизов — 20–26 июля: ZeroSpace, Avatar Legends: The Fighting Game и Scarlet Deer Inn 5 ч.
YouTube оставит ИИ-контент без монетизации — названы три категории видео, которые больше не будут приносить доход 5 ч.
Тодд Говард признался, что ворует идеи с Reddit 6 ч.
Приложение камеры Adobe Project Indigo получило набор генеративных фильтров и научилось удалять лишние объекты 8 ч.
The Life and Suffering of Prince Jerian от экс-разработчиков «Жизни и страданий господина Бранте» стартовала в Steam с «очень положительными» отзывами 9 ч.
Россияне сегодня столкнулись с недоступностью Apple App Store — «Роскомнадзор» заявил, что ни при чём 10 ч.
«Команда Doom наполовину на месте, а наполовину выброшена»: из id Software уволили две трети разработчиков Doom (2016) 11 ч.
Авторитетный инсайдер: руководители студий Xbox «абсолютно ненавидят» Game Pass, потому что сервис обесценивает игры 15 ч.
Компании начали проверять кандидатов на дипфейки — хакеры с ИИ всё чаще подсовывают «синтетических сотрудников» 15 ч.