Прив’язані до пристрою облікові дані сеансу протидіють поширеній формі викрадення облікових записів.
Нова функція браузера Google Chrome може значно запобігти формі викрадення облікових записів, яка стає все більш поширеною, оскільки користувачі активно використовують двофакторну автентифікацію, passkeys та подібні засоби захисту.
Новий захист Chrome відомий як прив’язані до пристрою облікові дані сеансу (DBSC). Цей механізм зберігає унікальний ключ шифрування в захищеній кремнієвій фортеці, вбудованій у пристрій, на якому працює браузер. На комп’ютерах з Windows ця фортеця називається TPM (Trusted Platform Module). На macOS та iOS — Secure Enclave. Інші платформи мають різні назви. Нещодавно випущені версії Chrome для Windows та macOS генерують ключ, який зберігається в цій фортеці.
Протидія крадіжці сесійних файлів cookie
DBSC захищають від крадіжки сесійних файлів cookie — унікальних рядків символів, які веб-сайти зберігають у браузерах. Сесійні файли cookie значно прискорюють перегляд веб-сторінок на чутливих сайтах, що вимагають автентифікації користувача. Замість того, щоб щоразу обмінюватися обліковими даними під час відкриття нової сторінки, сервер встановлює сесійний файл cookie, який фактично підтверджує, що користувач успішно увійшов до системи.
Загроза крадіжки сесійних файлів cookie зросла, оскільки двофакторна автентифікація, passkeys та подібні засоби захисту стали більш поширеними. Ці новіші засоби захисту вимагають додаткових факторів, окрім спільного секрету, перш ніж користувач отримає доступ до захищеного сайту. Оскільки володіння лише паролем більше не є достатнім, фішинг та інші більш традиційні форми викрадення облікових записів більше не є ефективними.
Натомість зловмисники все частіше покладаються на шкідливе програмне забезпечення для викрадення даних (infostealer malware) та атаки типу “супротивник у центрі” (adversary-in-the-middle attacks). Обидва види атак працюють шляхом крадіжки сесійних файлів cookie. Зловмисники потім вставляють ці файли cookie у свій браузер і отримують такий самий доступ, як і законний власник (принаймні тимчасово).
DBSC є протидією крадіжці сесійних файлів cookie. Після того, як веб-сайт встановить сесійний файл cookie, браузер відвідувача повинен надіслати форму файлу cookie, яка підписана ключем, що зберігається в кремнієвій фортеці. Властивості TPM або Secure Enclave ізолюють ключ таким чином, що запобігає його вилученню. Apple пояснює цей процес тут.
«Зловмисник не може вкрасти приватний ключ із пристрою, оскільки TPM / Secure Enclave не випустить його. Це основний захист», — сказав Скотт Хелм, дослідник і засновник Report URI, який написав про новий захист у вівторок. «Зловмисник може вкрасти файл cookie, але він не зможе відповісти на виклик DBSC, підписавши його приватним ключем, який залишається в безпеці на вашому пристрої».
Наразі DBSC підтримуються лише в Chrome версії 147 для Windows та 150 для macOS. Навіть тоді DBSC увімкнені лише для обмеженої кількості користувачів. Ймовірно, Google тестує цю функцію перед її загальним випуском. Користувачі Chrome на Windows та macOS можуть перевірити, чи працює вона в їхньому браузері, відкривши інструменти розробника, натиснувши на вкладку «Application» (Додаток) угорі та прокрутивши вниз. Коли користувач входить на сайт, що підтримує DBSC, з’явиться пункт «device bound sessions» (прив’язані до пристрою сеанси), якщо захист увімкнено.
Невідомо, коли, або чи будуть інші браузери на основі Chromium реалізовувати DBSC, але, ймовірно, це станеться.
DBSC є останнім засобом автентифікації, який усуває залежність від спільного секрету, який, як відомо світу вже багато років, зловмисникам надзвичайно легко вкрасти. У цій новій моделі веб-сервери зберігають відкритий ключ відвідувача. Потім сервери надсилають виклик автентифікації, що включає сесійний файл cookie. Якщо отриманий результат, відомий як твердження автентифікації, не підписаний приватним ключем, що зберігається в безпеці в TPM або Secure Enclave, твердження відхиляється. Passkeys — про які ви можете прочитати в цій статті, опублікованій раніше у вівторок — працюють за тим же принципом.
Дізнатися більше на: arstechnica.com
