Google внедряет Device Bound Session Credentials для защиты от кражи сессий на Windows и macOS
Кража сессионных cookies — одна из самых коварных угроз в современном интернете. Вредоносное ПО может незаметно извлечь эти данные из браузера, и злоумышленник получает доступ к вашим аккаунтам без пароля. Google предлагает новое решение: технология Device Bound Session Credentials (DBSC) привязывае

Кража сессионных cookies — одна из самых коварных угроз в современном интернете. Вредоносное ПО может незаметно извлечь эти данные из браузера, и злоумышленник получает доступ к вашим аккаунтам без пароля. Google предлагает новое решение: технология Device Bound Session Credentials (DBSC) привязывает сессию к конкретному устройству, делая украденные cookies бесполезными. Сейчас она доступна для Windows в Chrome 146, а поддержка macOS ожидается в ближайшее время.
Что такое Device Bound Session Credentials и как это работает
Device Bound Session Credentials — это технология, которая связывает сессионные данные с аппаратным обеспечением устройства. Вместо того чтобы полагаться только на cookies, DBSC использует криптографические ключи, хранящиеся в защищённом модуле, например TPM (Trusted Platform Module). Когда пользователь входит в аккаунт, браузер создаёт пару ключей: закрытый ключ остаётся на устройстве, а открытый отправляется на сервер. При каждом запросе браузер доказывает, что он владеет закрытым ключом, с помощью цифровой подписи. Если злоумышленник украдёт cookies, он не сможет подделать эту подпись, так как ключ физически привязан к устройству.
Почему кража сессий остаётся серьёзной проблемой
Кража сессий — это не просто теория. Инфостилеры вроде LummaC2, RedLine и Vidar активно используются для извлечения cookies из браузеров. Они могут перехватывать данные из памяти или файлов, а затем передавать их на сервер злоумышленника. Традиционные методы защиты, такие как двухфакторная аутентификация, не помогают, если сессия уже украдена. Злоумышленник может действовать от имени жертвы, пока cookies не истекут или не будут отозваны. DBSC меняет подход: даже если cookies украдены, они не работают на другом устройстве.
Как DBSC защищает от инфостилеров
DBSC делает украденные сессионные cookies бесполезными, потому что для их использования требуется доказать владение аппаратным ключом. Инфостилер может скопировать cookies, но не может воспроизвести криптографическое доказательство. Это проактивная защита: она предотвращает атаку, а не просто обнаруживает её. Технология не требует от пользователя дополнительных действий — всё происходит автоматически в фоне. Кроме того, DBSC не собирает лишних данных о пользователе и не нарушает приватность, так как ключи генерируются локально и не покидают устройство.
Какие устройства и браузеры поддерживаются
На данный момент DBSC доступна для пользователей Windows в Chrome 146. Google планирует расширить поддержку на macOS в ближайшем будущем, но точные сроки пока не объявлены. Пользователи этих операционных систем, использующие Chrome и аккаунт Google, получат защиту автоматически. Разработчики веб-приложений могут интегрировать поддержку DBSC, чтобы повысить безопасность своих сервисов. Пока неясно, появится ли технология в других браузерах на основе Chromium, таких как Edge или Brave, но это вероятно в перспективе.
Какие преимущества получают пользователи и разработчики
Для пользователей главное преимущество — защита от кражи аккаунтов без изменения привычек. Не нужно вводить дополнительные пароли или устанавливать приложения. Для разработчиков DBSC предоставляет простой способ усилить безопасность: достаточно добавить поддержку протокола на серверной стороне. Это снижает риск компрометации пользовательских данных и повышает доверие к сервису. Кроме того, DBSC может быть использована для защиты не только веб-сессий, но и других типов аутентификации.
Какие ограничения и неизвестные остаются
Несмотря на явные плюсы, у DBSC есть ограничения. Технология требует наличия аппаратного модуля безопасности (TPM) на устройстве. Хотя TPM есть в большинстве современных Windows-устройств, старые компьютеры могут его не иметь. На macOS поддержка TPM также не гарантирована на всех моделях. Кроме того, если устройство будет украдено, злоумышленник может получить доступ к сессиям, пока они активны. Google не раскрывает, планирует ли интеграцию DBSC в другие браузеры, что может замедлить широкое внедрение.
Как кража сессионных cookies происходит на практике
Чтобы понять важность DBSC, полезно знать, как инфостилеры крадут cookies. Вредоносное ПО может проникнуть на устройство через фишинговое письмо или заражённое вложение. Затем оно сканирует браузерные папки и извлекает файлы cookies, которые хранятся в незашифрованном виде. Современные инфостилеры также могут перехватывать cookies из памяти браузера, обходя защиту. После кражи злоумышленник импортирует cookies на своё устройство и входит в аккаунт жертвы, не зная пароля. DBSC блокирует этот сценарий, так как для входа требуется аппаратный ключ.
Какие альтернативные методы защиты существуют
До появления DBSC основными методами защиты от кражи сессий были короткое время жизни cookies, использование HTTP-only и Secure флагов, а также привязка к IP-адресу. Однако эти методы имеют недостатки: cookies с коротким сроком жизни неудобны для пользователей, а привязка к IP может вызывать проблемы при смене сети. DBSC предлагает более надёжное решение, не требующее компромиссов. Двухфакторная аутентификация остаётся важной, но она не защищает от кражи уже установленной сессии.
Что делать пользователям для защиты уже сейчас
Хотя DBSC внедряется автоматически, пользователи могут предпринять дополнительные шаги. Регулярно обновляйте браузер до последней версии, чтобы получить новые функции безопасности. Используйте антивирусное ПО для защиты от инфостилеров. Включайте двухфакторную аутентификацию для всех важных аккаунтов. И, конечно, будьте осторожны с подозрительными ссылками и вложениями. DBSC — мощный инструмент, но он не заменяет базовые меры безопасности.
Какие перспективы у Device Bound Session Credentials
DBSC — это значительный шаг в борьбе с кражей сессий. Google уже тестирует технологию, и она показывает высокую эффективность. В будущем можно ожидать расширения поддержки на другие платформы, такие как Linux и мобильные устройства. Также возможно внедрение DBSC в корпоративные среды для защиты от утечек данных. Если технология получит широкое распространение, она может стать стандартом для веб-аутентификации, подобно тому, как HTTPS стал стандартом для шифрования трафика.
Как разработчикам интегрировать поддержку DBSC
Разработчики, желающие добавить поддержку DBSC, могут обратиться к документации Google. Технология основана на стандартах WebAuthn и использует уже знакомые криптографические примитивы. Для интеграции потребуется обновить серверную логику аутентификации, чтобы проверять доказательства владения ключом. Google предоставляет библиотеки и примеры кода для популярных языков программирования. Внедрение DBSC не требует больших затрат, но значительно повышает безопасность пользователей.
Заключение
Device Bound Session Credentials — это инновационный подход к защите от кражи сессий, который делает украденные cookies бесполезными. Google уже внедрил технологию для Windows в Chrome 146, а поддержка macOS не за горами. Пользователи получат проактивную защиту без дополнительных действий, а разработчики — простой способ усилить безопасность своих сервисов. Несмотря на некоторые ограничения, DBSC имеет все шансы стать новым стандартом в борьбе с инфостилерами.