Захист сесійних облікових даних, прив’язаних до пристрою, ефективно протидіє зростанню випадків компрометації облікових записів.
Браузер Chrome від Google додав нову функцію, яка може значно допомогти запобігти компрометації облікових записів, що стає дедалі поширенішою проблемою після впровадження двофакторної автентифікації, passkeys та подібних засобів захисту.
Новий захист Chrome відомий як сесійні облікові дані, прив’язані до пристрою (DBSCs). Цей захід зберігає унікальний ключ шифрування в захищеному кремнієвому модулі, інтегрованому в пристрій, на якому працює браузер. На комп’ютерах з Windows цей модуль називається TPM (Trusted Platform Module), а на macOS та iOS — Secure Enclave. Інші платформи мають власні назви. Нещодавно випущені версії Chrome для Windows і macOS генерують ключ, який зберігається в цьому модулі.
Антидот проти крадіжки сесійних файлів cookie
DBSCs захищають від крадіжки сесійних файлів cookie — унікальних послідовностей символів, які вебсайти зберігають у браузерах. Сесійні файли cookie значно прискорюють роботу на вебсайтах, що вимагають автентифікації користувача. Замість того, щоб щоразу обмінюватися обліковими даними під час відкриття нової сторінки, сервер встановлює сесійний файл cookie, який фактично підтверджує, що користувач успішно увійшов до системи.
Загроза крадіжки сесійних файлів cookie зросла з поширенням двофакторної автентифікації, passkeys та подібних механізмів. Ці нові методи захисту вимагають додаткових факторів, окрім спільного секрету, перш ніж користувач отримає доступ до захищеного сайту. Коли самого пароля стає недостатньо, фішинг та інші традиційні методи компрометації облікових записів перестають бути ефективними.
Натомість зловмисники дедалі частіше використовують шкідливе програмне забезпечення для викрадення даних (infostealer malware) та атаки типу “людина посередині” (adversary-in-the-middle attacks). Обидва методи спрямовані на крадіжку сесійних файлів cookie. Зловмисники потім вставляють ці файли cookie у власний браузер і отримують такий самий доступ, як і законний власник (принаймні тимчасово).
DBSCs є антидотом проти крадіжки сесійних файлів cookie. Після того, як вебсайт встановлює сесійний файл cookie, браузер, що відвідує сайт, повинен надіслати його версію, підписану ключем, збереженим у захищеному кремнієвому модулі. Властивості TPM або Secure Enclave ізолюють ключ таким чином, що запобігає його вилученню. Apple пояснює цей процес тут.
«Зловмисник не може викрасти приватний ключ із пристрою, тому що TPM / Secure Enclave не випустить його. Це основний захист», — повідомив Скотт Хелм, дослідник і засновник Report URI, який написав про нові методи захисту у вівторок. «Зловмисник може викрасти файл cookie, але не зможе відповісти на виклик DBSC, підписавши його приватним ключем, який залишається в безпеці на вашому пристрої».
Наразі DBSCs підтримуються лише в Chrome версії 147 для Windows і 140 для macOS. Навіть тоді DBSCs увімкнені лише для обмеженої кількості користувачів. Ймовірно, Google тестує функцію перед її загальним випуском. Користувачі Chrome на Windows і macOS можуть перевірити, чи вона працює в їхньому браузері, відкривши інструменти розробника, клацнувши вкладку “Application” (Програма) угорі та прокрутивши вниз. Коли користувач увійшов до сайту, що підтримує DBSCs, з’явиться пункт “device bound sessions” (сесії, прив’язані до пристрою), якщо захист увімкнено.
Невідомо, коли, або чи реалізують інші браузери на базі Chromium DBSCs, але, ймовірно, це станеться.
DBSCs є найновішою формою автентифікації, яка усуває залежність від спільного секрету, який, як відомо вже багато років, зловмисники легко викрадають. За цією новою моделлю вебсервери зберігають публічний ключ відвідувача. Потім сервери надсилають виклик автентифікації, що включає сесійний файл cookie. Якщо кінцева відповідь, відома як твердження автентифікації, не підписана приватним ключем, надійно збереженим у TPM або Secure Enclave, твердження відхиляється. Passkeys, про які ви можете прочитати в цій публікації, опублікованій раніше у вівторок, працюють аналогічно.
За матеріалами: arstechnica.com
