Прив’язані до пристрою облікові дані сесії протидіють поширеній формі захоплення облікових записів.
Нова функція в браузері Google Chrome може значно допомогти запобігти поширеній формі захоплення облікових записів, яка стає дедалі поширенішою з розвитком двофакторної автентифікації, passkeys та подібних захисних механізмів.
Новий захист Chrome називається device-bound session credentials (DBSCs). Цей захід зберігає унікальний ключ шифрування в захищеному кремнієвому модулі, вбудованому в пристрій, на якому працює браузер. На комп’ютерах з Windows цей модуль називається TPM (Trusted Platform Module), а на macOS та iOS — Secure Enclave. На інших платформах він має інші назви. Останні версії Chrome для Windows та macOS генерують ключ, який зберігається в цьому модулі.
Антидот проти крадіжки сесійних файлів cookie
DBSCs захищають від крадіжки сесійних файлів cookie — унікальних рядків символів, які веб-сайти зберігають у браузерах. Сесійні файли cookie значно прискорюють перегляд веб-сторінок на конфіденційних сайтах, що вимагають автентифікації користувача. Замість того, щоб щоразу обмінюватися обліковими даними під час відкриття нової сторінки сайту, сервер встановлює сесійний файл cookie, який фактично підтверджує, що користувач успішно увійшов до системи.
Загроза крадіжки сесійних файлів cookie зросла разом із поширенням двофакторної автентифікації, passkeys та подібних захисних механізмів. Ці новіші засоби захисту вимагають додаткових факторів, окрім спільного секрету, перш ніж користувач отримає доступ до обмеженого сайту. Коли простого пароля більше недостатньо, фішинг та інші традиційні методи захоплення облікових записів стають неефективними.
Натомість зловмисники все частіше вдаються до шкідливого програмного забезпечення для викрадення інформації (infostealer) та атак типу «суб’єкт у середині» (adversary-in-the-middle). Обидва типи атак працюють шляхом викрадення сесійних файлів cookie. Зловмисники потім вставляють ці файли cookie у власний браузер і отримують такий самий доступ, який має законний власник (принаймні тимчасово).
DBSCs є антидотом проти крадіжки сесійних файлів cookie. Після того, як веб-сайт встановив сесійний файл cookie, браузер відвідувача повинен надіслати форму файлу cookie, підписану ключем, збереженим у кремнієвому модулі. Властивості TPM або Secure Enclave ізолюють ключ таким чином, що запобігає його вилученню. Apple пояснює цей процес тут.
«Зловмисник не може вкрасти приватний ключ із пристрою, оскільки TPM / Secure Enclave не надасть його. Це основний захист», — зазначив Скотт Хелм, дослідник і засновник Report URI, який писав про новий захист у вівторок. «Зловмисник може вкрасти файл cookie, але він не зможе відповісти на запит DBSC, підписавши його приватним ключем, який залишається в безпеці на вашому пристрої».
Наразі DBSCs підтримуються лише в Chrome версії 147 для Windows та 150 для macOS. Навіть тоді DBSCs увімкнені лише для обмеженої кількості користувачів. Ймовірно, Google тестує цю функцію перед загальним запуском. Користувачі Chrome на Windows і macOS можуть перевірити, чи працює вона в їхньому браузері, відкривши інструменти розробника, натиснувши на вкладку «Application» угорі та прокрутивши вниз. Коли користувач увійшов до сайту, що підтримує DBSCs, «device bound sessions» з’явиться, якщо захист увімкнено.
Невідомо, коли, або чи реалізують інші браузери на базі Chromium DBSCs, але, ймовірно, це станеться.
DBSCs є останнім досягненням в автентифікації, яке усуває залежність від спільного секрету, який, як відомо світові вже багато років, зловмисникам надзвичайно легко вкрасти. За новою моделлю веб-сервери зберігають публічний ключ відвідувача. Потім сервери надсилають виклик для автентифікації, що включає сесійний файл cookie. Якщо результат, відомий як твердження автентифікації, не буде підписаний приватним ключем, безпечно збереженим у TPM або Secure Enclave, твердження буде відхилено. Passkeys — про які ви можете прочитати в цій статті, опублікованій раніше у вівторок — працюють так само.
Подробиці можна знайти на сайті: arstechnica.com
