Chrome DBSC: Cookies, die mit der Hardware verbunden sind, um das Konto zu stoppen Entführung

Autor: Veröffentlicht 3 min de lectura 192 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Google hat die gesamte Bereitstellung von Chrome Device Bound Session Credentials (DBSC) gestartet, eine Sicherheitsfunktion, die Browser-Sessions kryptographisch an die Hardware des Teams bindet, um zu verhindern, dass gestohlene Cookies Konto-Hijackings erlauben.

DBSC ist kein einziges Patch: es verknüpft Session-Cookies auf nicht exportierbare Hardwareschlüssel, erzeugt durch sichere Elemente wie das Trusted Platform Module (TPM) in Windows oder die Secure Enclave in macOS. Diese Zuordnung bedeutet, dass selbst wenn ein Angreifer einen Cookie extrahieren kann, er nicht von einem anderen Gerät wiederverwendet werden kann, da er nicht den im Chip der Originalausrüstung gespeicherten privaten Schlüssel hat.

Chrome DBSC: Cookies, die mit der Hardware verbunden sind, um das Konto zu stoppen Entführung
Bild generiert mit IA.

Google erklärt, dass die Funktion seit April in Beta ist und jetzt für alle Google Workspace-Kunden, einzelne Abonnenten und persönliche Konten aktiviert ist, aktiviert standardmäßig und ohne Option für Administratoren deaktivieren, welche Höhepunkte Googles Absicht, das Niveau des Schutzes gegen diesen Angriffsvektor zu erhöhen. Sie können die offizielle Anzeige hier lesen: Kontoübernahmen mit DBSC verhindern - Workspace-Updates.

Der Ansatz von DBSC verändert die Taktik vieler Abwehrkräfte: Statt sich nur auf die Nachverpflichtung zu verlassen, sucht es die gestohlenen Waren nutzlos machen. Dies greift direkt Missbrauch an, die in der Praxis beobachtet wurden, wie die Ausbeutung von unbesetzten OAuth Endpunkten oder die Fähigkeit von Info-Stealern, abgelaufene Cookies wiederherzustellen, Techniken, die von Malware-Familien und spezialisierten Operationen verwendet wurden.

Obwohl es eine signifikante Verbesserung ist, ist DBSC keine Silberkugel. Es schützt vor der entfernten Wiederverwendung von exfiltrierten Cookies, verhindert jedoch keinen Angreifer, der das Gerät selbst während einer Live-Session kontrolliert, noch ersetzt es die Notwendigkeit, die endemische Malware in Endpunkten zu steuern, Phishing-Schutz oder robuste Zugriffsrichtlinien. Es ist daher immer noch wichtig, DBSC mit anderen Maßnahmen wie der sicheren Navigation, der Endpunkterkennung und der Antwort und der phishing-resistenten Authentifizierung zu kombinieren.

Um die technische Basis zu verstehen, sollte daran erinnert werden, dass DBSC auf Plattform-Authentifizierungsmechanismen basiert: Hardware-generierte Schlüssel und Browser-APIs, die Sitzungsberechtigungen mit dem Gerät verknüpfen. Diese Prinzipien beziehen sich auf Technologien und Standards wie WebAuthn und die Verwendung von hardwaregeschützter Authentifizierung; weitere technische Informationen finden Sie in der offiziellen Spezifikation: W3C WebAuthen und in der Dokumentation über Plattform-TPM-Module: Trusted Platform Module (TPM) - Microsoft Docs.

Chrome DBSC: Cookies, die mit der Hardware verbunden sind, um das Konto zu stoppen Entführung
Bild generiert mit IA.

Aus Sicht der IT und Organisationen, die Pflichtfunktion für Workspace-Kunden reduziert das operative Risiko Aber es zwingt auch, die Kompatibilität zu validieren: alte Geräte ohne sichere Hardware oder nicht aktualisierte Browser könnten sich anders verhalten. Es wird empfohlen, die Implementierung in kontrollierten Umgebungen zu testen, bevor sie sich auf DBSC als einziger Stoßdämpfer gegen Vorfälle verlassen.

Wenn Sie Sicherheit in einer Organisation verwalten oder ein Benutzer über den Schutz Ihrer Anmeldeinformationen besorgt sind, sind einige praktische Aktionen klar: halten Chrome und aktuelle Betriebssysteme, überprüfen Sie, dass Teams TPM oder gleichwertig haben, halten EDR / Antimalware-Lösungen aktiv, ermöglichen sichere Browser-Modi und fördern phishing-resistente Authentifizierungsmechanismen (z.B. Passwörter / WebAuthn). Es ist auch eine gute Praxis, aktive Sitzungen zu prüfen und zu lernen, verdächtige Zugriff vom Google-Panel zu widerrufen.

Kurz gesagt, DBSC stellt einen relevanten technischen Fortschritt dar, weil es die Barriere für Angreifer erhöht, die von gestohlenen Cookies profitieren, aber seine maximale Wirksamkeit kommt, wenn es in eine tiefgehende Verteidigungsstrategie integriert ist: Schutz von Endpunkten, solide Authentifizierung und koordinierte Organisationspolitiken bleibt unerlässlich, um das reale Risiko der Rechenschaftspflicht zu verringern.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.