Нова функція в браузері Chrome покликана захистити від поширеної форми компрометації облікових записів.
Захист Chrome, відомий як “сесійні облікові дані, прив’язані до пристрою” (DBSCs), зберігає унікальний ключ шифрування в захищеному апаратному модулі пристрою, що працює з браузером. На комп’ютерах з Windows це модуль TPM (Trusted Platform Module), а на macOS та iOS — Secure Enclave. Нещодавно випущені версії Chrome для Windows і macOS генерують ключ, який зберігається саме там.
Засіб проти крадіжки сесійних файлів cookie
DBSCs захищають від крадіжки сесійних файлів cookie — унікальних послідовностей символів, які вебсайти зберігають у браузерах. Ці файли значно пришвидшують роботу на сайтах, що потребують автентифікації користувача. Замість того, щоб вимагати введення облікових даних щоразу при відкритті нової сторінки, сервер встановлює сесійний файл cookie, який підтверджує, що користувач успішно увійшов в систему.
Загроза крадіжки сесійних файлів cookie зросла разом із популярністю двофакторної автентифікації (2FA), passkeys та подібних захисних механізмів. Ці нові методи вимагають додаткових факторів, окрім секретного ключа, для доступу до ресурсу. Оскільки володіння лише паролем більше не є достатнім, фішинг та інші традиційні методи компрометації облікових записів стають неефективними.
Натомість зловмисники все частіше вдаються до шкідливого програмного забезпечення infostealer та атак “людина посередині” (adversary-in-the-middle), які працюють шляхом крадіжки сесійних файлів cookie. Після цього атакуючі вставляють ці файли у власний браузер і отримують такий самий доступ, як і законний власник (принаймні тимчасово).
DBSCs є протидією такій крадіжці. Після того, як вебсайт встановлює сесійний файл cookie, браузер відвідувача повинен надіслати його версію, підписану ключем, що зберігається в апаратному модулі. Властивості TPM або Secure Enclave ізолюють ключ таким чином, що запобігає його вилученню.
«Зловмисник не може вкрасти приватний ключ з пристрою, оскільки TPM/Secure Enclave його не випустить. Це основний захист, — зазначив Скотт Хелме, дослідник і засновник Report URI, який писав про новий захист у вівторок. — Атакуючий може вкрасти cookie, але він не зможе відповісти на виклик DBSC, підписавши його приватним ключем, який залишається в безпеці на вашому пристрої».
Наразі DBSCs підтримуються лише в Chrome версії 147 для Windows і 150 для macOS. Навіть у цих версіях DBSCs увімкнено лише для обмеженої кількості користувачів. Ймовірно, Google тестує функцію перед її загальним запуском. Користувачі Chrome на Windows і macOS можуть перевірити, чи працює ця функція в їхньому браузері: відкрийте інструменти розробника, натисніть на вкладку “Application” (Застосунок) угорі та прокрутіть вниз. Коли користувач увійшов на сайт, який підтримує DBSCs, з’явиться опція “device bound sessions” (сесії, прив’язані до пристрою), якщо захист увімкнено.
Невідомо, коли, і чи будуть інші браузери на базі Chromium реалізовувати DBSCs, але, ймовірно, це станеться.
DBSCs — це найновіша форма автентифікації, яка усуває залежність від спільного секрету, який, як відомо, легко вкрасти зловмисникам. У новій моделі вебсервери зберігають публічний ключ відвідувача, а потім надсилають виклик на автентифікацію, що включає сесійний файл cookie. Якщо результат — автентифікаційне твердження — не підписано приватним ключем, що надійно зберігається в TPM або Secure Enclave, твердження відхиляється. Passkeys працюють за тим же принципом.
За матеріалами: arstechnica.com
