Chrome вводить захист від викрадення облікових записів

Прив’язані до пристрою сесійні облікові дані протидіють зростаючій формі викрадення облікових записів.

Chrome вводить захист від викрадення облікових записів 1 Chrome вводить захист від викрадення облікових записів 2

Нова функція браузера Google Chrome покликана значно допомогти у запобіганні викрадення облікових записів, яке набуває поширення разом із впровадженням двофакторної автентифікації, passkeys та подібних механізмів захисту.

Новий захист Chrome має назву “прив’язані до пристрою сесійні облікові дані” (device-bound session credentials, DBSC). Цей захід передбачає зберігання унікального ключа шифрування у захищеному апаратному сховищі, вбудованому в пристрій, на якому працює браузер. На комп’ютерах з Windows це сховище називається TPM (Trusted Platform Module), а на macOS та iOS – Secure Enclave. На інших платформах використовуються свої назви. Нещодавно випущені версії Chrome для Windows і macOS генерують ключ, який зберігається в цьому захищеному модулі.

Антидот від крадіжки сесійних файлів cookie

DBSC захищають від крадіжки сесійних файлів cookie – унікальних послідовностей символів, які вебсайти зберігають у браузерах. Сесійні файли cookie значно прискорюють навігацію на чутливих сайтах, що потребують автентифікації користувача. Замість того, щоб щоразу обмінюватися обліковими даними під час відкриття нової сторінки, сервер встановлює сесійний файл cookie, який фактично підтверджує, що користувач успішно увійшов до системи.

Загроза крадіжки сесійних файлів cookie зросла з поширенням двофакторної автентифікації, passkeys та подібних захисних механізмів. Ці нові методи потребують додаткових факторів, окрім секретного ключа, перш ніж користувач отримає доступ до захищеного сайту. Оскільки просте володіння паролем вже недостатньо, фішинг та інші традиційні методи викрадення облікових записів стають неефективними.

Натомість зловмисники все частіше використовують шкідливе програмне забезпечення для викрадення даних (infostealer malware) та атаки “противник у середині” (adversary-in-the-middle). Обидва методи працюють шляхом крадіжки сесійних файлів cookie. Після цього зловмисники вставляють ці файли cookie у власний браузер і отримують такий самий доступ, як і законний власник (принаймні тимчасово).

DBSC є антидотом від крадіжки сесійних файлів cookie. Після того, як вебсайт встановлює сесійний файл cookie, браузер відвідувача має надіслати його версію, підписану ключем, що зберігається в апаратному модулі. Властивості TPM або Secure Enclave ізолюють ключ таким чином, що запобігає його вилученню. Apple пояснює цей процес тут.

«Зловмисник не може викрасти приватний ключ з пристрою, тому що TPM / Secure Enclave його не видає. Це основний захист», — розповів Скотт Хелм, дослідник і засновник Report URI, який писав про новий захист у вівторок. «Зловмисник може вкрасти cookie, але не зможе відповісти на виклик DBSC, підписавши його приватним ключем, який надійно зберігається на вашому пристрої».

Наразі DBSC підтримуються лише в Chrome версії 147 для Windows та 150 для macOS. Навіть тоді DBSC увімкнені лише для обмеженої кількості користувачів. Ймовірно, Google тестує функцію перед її загальним випуском. Користувачі Chrome на Windows і macOS можуть перевірити, чи працює функція в їхньому браузері, відкривши інструменти розробника, натиснувши на вкладку “Application” (Додаток) зверху та прокрутивши вниз. Коли користувач увійде на сайт, що підтримує DBSC, з’явиться пункт “device bound sessions” (сесії, прив’язані до пристрою), якщо захист увімкнено.

Невідомо, коли, і чи взагалі, інші браузери на основі Chromium впровадять DBSC, але, ймовірно, це станеться.

DBSC є останнім досягненням у галузі автентифікації, яке усуває залежність від спільного секрету, який, як світ знає вже багато років, зловмисникам надзвичайно легко викрасти. За цією новою моделлю вебсервери зберігають публічний ключ відвідувача. Потім сервери надсилають виклик автентифікації, що включає сесійний файл cookie. Якщо отриманий відповідь, відома як “твердження автентифікації” (authentication assertion), не підписана приватним ключем, надійно збереженим у TPM або Secure Enclave, твердження буде відхилено. Passkeys — про які ви можете прочитати в цій публікації, що вийшла раніше у вівторок — працюють так само.

Chrome вводить захист від викрадення облікових записів 3

Дізнатися більше на: arstechnica.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *