Google Chrome dobija novu funkciju koja će sprečiti krađu kolačića i otimanje naloga

Vesti, 03.04.2024, 10:30 AM

Google Chrome dobija novu funkciju koja će sprečiti krađu kolačića i otimanje naloga

Google je najavio novu bezbednosnu funkciju Chromea pod nazivom „Device Bound Session Credentials“ koja povezuje kolačiće sa određenim uređajem, sprečavajući hakere da ih ukradu i koriste za otmicu naloga korisnika.

Kolačići su mali fajlovi koje veb sajtovi automatski kreiraju, između ostalog, za autentifikaciju korisnika i naloga, prikupljanje analitičkih podataka i personalizovanje onlajn oglasa.

Kolačići se kreiraju nakon što se prijavite na veb sajtove i verifikujete višefaktorsku autentifikaciju, omogućavajući im da zaobiđu višefaktorsku autentifikaciju (MFA) u budućim prijavama.

Nažalost, hakeri koriste različite malvere da ukradu kolačiće za autentifikaciju iz pretraživača na uređaju. Krađa kolačića se dešava nakon prijavljivanja, tako da se zaobilazi MFA i sve druge provere u vreme prijave. To omogućava hakerima da otimaju povezane naloge.

Takav napad je teško ublažiti antivirusnim softverim jer ukradeni kolačići nastavljaju da rade čak i nakon što je malver otkriven i uklonjen. A zbog načina na koji kolačići i operativni sistemi komuniciraju, prvenstveno na operativnim sistemima za desktop računare, Chrome i drugi pretraživači ne mogu da ih zaštite od malvera koji ima isti nivo pristupa kao i sam pregledač.

Da bi rešio ovaj problem, Google radi na novoj funkciji pod nazivom Device Bound Session Credentials (DBSC) koja sprečava napadače da ukradu vaše kolačiće kriptografskim povezivanjem kolačića za autentifikaciju za vaš uređaj.

Nakon omogućavanja DBSC-a, proces autentifikacije je povezan sa određenim novim parom javnih/privatnih ključeva generisanim pomoću Trusted Platform Module (TPM) čipa uređaja koji se ne može eksfiltrirati i bezbedan je na vašem uređaju, pa čak i ako vam napadači ukradu kolačiće, neće moći da pristupe vašim nalozima.

„Vezivanjem sesija autentikacije za uređaj, DBSC ima za cilj da poremeti industriju krađe kolačića jer eksfiltriranje ovih kolačića više neće imati nikakvu vrednost“, rekao je Kristian Monsen, softverski inženjer u Googleovom timu za borbu protiv zloupotrebe Chromea. „Mislimo da će ovo značajno smanjiti stopu uspeha malvera koju kradu kolačiće. Napadači bi bili primorani da deluju lokalno na uređaju, što detekciju i čišćenje na uređaju čini efikasnijim, kako za antivirusni softver, tako i za uređaje kojima upravlja preduzeće.“

Dok je još uvek u fazi testiranja možete testirati DBSC tako što ćete otići na chrome://flags/ i omogućiti „enable-bound-session-credentials“..

„Radimo na tome da omogućimo ovu tehnologiju našim korisnicima Google Workspacea i Google Clouda kao još jedan nivo bezbednosti naloga“, rekao je Monsen.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Posle više od 20 godina ugašen jedan od najstarijih botneta

Posle više od 20 godina ugašen jedan od najstarijih botneta

Međunarodna policijska operacija uz podršku Europola i Eurojusta prekinula je rad Sality botneta, jedne od najdugovečnijih botnet infrastruktura na... Dalje

Lažni „besplatni“ Claude Opus 5 krije malver koji krade lozinke i kripto novčanike

Lažni „besplatni“ Claude Opus 5 krije malver koji krade lozinke i kripto novčanike

Istraživači kompanije Morphisec otkrili su novi Windows infostealer RevStealer, koji se širi kao lažna desktop aplikacija koja korisnicima obećav... Dalje

Anthropic upozorava: Hakeri kradu Claude sesije i koriste tuđe AI naloge

Anthropic upozorava: Hakeri kradu Claude sesije i koriste tuđe AI naloge

Anthropic je upozorio deo korisnika Claudea da su napadači koristili njihove ukradene sesije za pristup nalozima i trošenje raspoloživih limita. Pr... Dalje

Microsoft: Ignorišite upozorenje da je antivirus isključen

Microsoft: Ignorišite upozorenje da je antivirus isključen

Microsoft je potvrdio problem zbog kojeg Windows korisnicima prikazuje upozorenje da je Microsoft Defender isključen, iako antivirus zapravo radi nor... Dalje

OpenAI: Incident sa 700 AI agenata koji su napali Hugging Face je upozorenje

OpenAI: Incident sa 700 AI agenata koji su napali Hugging Face je upozorenje

Više od 700 AI agenata kompanije OpenAI učestvovalo je u napadu na Hugging Face nakon što su agenti, koji je trebalo da rade izolovano jedni od dru... Dalje