Chrome внедряет защиту от угона аккаунтов с помощью привязанных к устройству сессий

Google внедряет в Chrome механизм защиты от перехвата сессионных cookie, который делает кражу аккаунтов через вредоносные расширения и инфостилеры значительно сложнее. Технология привязывает сессионные данные к конкретному устройству и браузеру, что блокирует один из самых распространённых векторов атак.

Chrome внедряет защиту от угона аккаунтов с помощью привязанных к устройству сессий

Google объявил о внедрении в браузер Chrome новой технологии защиты от угона аккаунтов — device-bound session credentials. Этот механизм привязывает сессионные данные к конкретному устройству, что делает невозможным использование украденных cookie на другом компьютере. Это, возможно, самая эффективная защита от перехвата сессий, которая сейчас доступна пользователям.

Проблема, которую решает Google, давно известна специалистам по безопасности: злоумышленники всё чаще используют инфостилеры и вредоносные расширения для кражи cookie-файлов сессий. Эти файлы позволяют злоумышленникам получить доступ к аккаунту жертвы без необходимости вводить пароль или проходить двухфакторную аутентификацию. По данным Google, кража cookie стала причиной значительной части взломов аккаунтов в последние годы, и традиционные меры, такие как двухфакторная аутентификация, не всегда помогают, так как cookie остаются действительными даже после её прохождения.

Как работает device-bound session credentials

Технология device-bound session credentials основана на криптографической привязке сессионных данных к устройству. Когда пользователь входит в аккаунт, Chrome создаёт пару ключей: приватный ключ хранится в защищённом хранилище устройства, а публичный — отправляется на сервер. Сессионные cookie теперь связаны с этим ключом, и при каждом запросе к серверу браузер должен доказать владение приватным ключом. Если злоумышленник украдёт cookie и попытается использовать их на другом устройстве, доказательство владения ключом не сработает, и сервер отклонит запрос.

Важно отметить, что эта технология не заменяет пароли или двухфакторную аутентификацию, а дополняет их. Она создаёт дополнительный уровень защиты, который работает на уровне браузера и не требует от пользователя дополнительных действий. Также стоит подчеркнуть, что механизм не нарушает работу легитимных сервисов: если пользователь использует несколько устройств, он может пройти аутентификацию на каждом из них, и сессии будут привязаны к каждому устройству отдельно.

Чем это отличается от предыдущих попыток защиты

Ранее Google уже предпринимал меры для борьбы с кражей cookie, например, ограничивал срок действия cookie и вводил обязательную переаутентификацию через определённое время. Однако эти меры были неудобны для пользователей и не всегда эффективны. Device-bound session credentials — это более радикальное решение, так как оно делает украденные cookie бесполезными для злоумышленника, даже если они были перехвачены в реальном времени.

В отличие от предыдущих решений, которые требовали от разработчиков сайтов внедрения дополнительных API или изменения логики аутентификации, новая технология работает на уровне браузера и не требует доработок со стороны веб-сайтов. Это делает её внедрение практически незаметным для пользователей и разработчиков, что повышает шансы на массовое принятие.

Технические детали и ограничения

Для работы device-bound session credentials Chrome использует аппаратные возможности устройства, такие как TPM (Trusted Platform Module) или Secure Enclave на мобильных устройствах. Это обеспечивает хранение приватных ключей в защищённой среде, недоступной для вредоносного ПО. Однако на устройствах без этих аппаратных модулей Chrome может использовать программную реализацию, что несколько снижает уровень защиты.

Согласно документации Google, технология уже включена по умолчанию для некоторых категорий пользователей, а полное развёртывание ожидается в ближайшие месяцы. Пользователи корпоративных версий Chrome могут управлять этой функцией через политики, что позволяет организациям настроить её в соответствии со своими требованиями безопасности.

Кого затронет нововведение

В первую очередь, новая защита важна для обычных пользователей, которые часто становятся жертвами инфостилеров через фишинговые сайты или вредоносные загрузки. Теперь даже если злоумышленник получит cookie, он не сможет использовать их на своём устройстве. Это особенно актуально для пользователей, которые хранят в браузере доступы к банковским аккаунтам, электронной почте и социальным сетям.

Для разработчиков веб-сайтов внедрение этой технологии не потребует изменений в коде, но им стоит быть готовыми к тому, что некоторые пользователи могут столкнуться с проблемами при входе в аккаунты с новых устройств. Впрочем, Google утверждает, что механизм разработан так, чтобы минимизировать такие неудобства.

В России и странах СНГ, где популярны браузеры на основе Chromium, такие как Яндекс.Браузер, технология также будет работать, если эти браузеры обновятся до последних версий. Однако пользователям стоит проверить, какие версии браузеров поддерживают эту функцию.

Что будет дальше

Google продолжит расширять использование device-bound session credentials, постепенно охватывая всё больше сервисов и пользователей. Ожидается, что в течение года технология станет стандартом для всех аккаунтов Google, а затем будет предложена и другим платформам через открытые стандарты. Также возможно, что аналогичные механизмы появятся в других браузерах, таких как Firefox и Safari, поскольку проблема кражи cookie актуальна для всей индустрии.

В долгосрочной перспективе это может привести к снижению эффективности инфостилеров и уменьшению числа взломов аккаунтов. Однако злоумышленники постоянно адаптируются, и, вероятно, появятся новые методы обхода защиты. Тем не менее, device-bound session credentials — это значительный шаг вперёд в борьбе с угонами аккаунтов.

Итог

Device-bound session credentials — это мощный инструмент, который серьёзно затрудняет кражу аккаунтов через перехват cookie. Google внедряет его в Chrome, и вскоре он станет доступен всем пользователям. Это важное обновление, которое стоит ожидать и приветствовать, так как оно повышает безопасность в интернете для всех. Следите за обновлениями Chrome и не забывайте о базовых правилах безопасности: используйте надёжные пароли и включайте двухфакторную аутентификацию.