Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Google hat die gesamte Bereitstellung von Chrome Device Bound Session Credentials (DBSC) gestartet, eine Sicherheitsfunktion, die Browser-Sessions kryptographisch an die Hardware des Teams bindet, um zu verhindern, dass gestohlene Cookies Konto-Hijackings erlauben.
DBSC ist kein einziges Patch: es verknüpft Session-Cookies auf nicht exportierbare Hardwareschlüssel, erzeugt durch sichere Elemente wie das Trusted Platform Module (TPM) in Windows oder die Secure Enclave in macOS. Diese Zuordnung bedeutet, dass selbst wenn ein Angreifer einen Cookie extrahieren kann, er nicht von einem anderen Gerät wiederverwendet werden kann, da er nicht den im Chip der Originalausrüstung gespeicherten privaten Schlüssel hat.

Google erklärt, dass die Funktion seit April in Beta ist und jetzt für alle Google Workspace-Kunden, einzelne Abonnenten und persönliche Konten aktiviert ist, aktiviert standardmäßig und ohne Option für Administratoren deaktivieren, welche Höhepunkte Googles Absicht, das Niveau des Schutzes gegen diesen Angriffsvektor zu erhöhen. Sie können die offizielle Anzeige hier lesen: Kontoübernahmen mit DBSC verhindern - Workspace-Updates.
Der Ansatz von DBSC verändert die Taktik vieler Abwehrkräfte: Statt sich nur auf die Nachverpflichtung zu verlassen, sucht es die gestohlenen Waren nutzlos machen. Dies greift direkt Missbrauch an, die in der Praxis beobachtet wurden, wie die Ausbeutung von unbesetzten OAuth Endpunkten oder die Fähigkeit von Info-Stealern, abgelaufene Cookies wiederherzustellen, Techniken, die von Malware-Familien und spezialisierten Operationen verwendet wurden.
Obwohl es eine signifikante Verbesserung ist, ist DBSC keine Silberkugel. Es schützt vor der entfernten Wiederverwendung von exfiltrierten Cookies, verhindert jedoch keinen Angreifer, der das Gerät selbst während einer Live-Session kontrolliert, noch ersetzt es die Notwendigkeit, die endemische Malware in Endpunkten zu steuern, Phishing-Schutz oder robuste Zugriffsrichtlinien. Es ist daher immer noch wichtig, DBSC mit anderen Maßnahmen wie der sicheren Navigation, der Endpunkterkennung und der Antwort und der phishing-resistenten Authentifizierung zu kombinieren.
Um die technische Basis zu verstehen, sollte daran erinnert werden, dass DBSC auf Plattform-Authentifizierungsmechanismen basiert: Hardware-generierte Schlüssel und Browser-APIs, die Sitzungsberechtigungen mit dem Gerät verknüpfen. Diese Prinzipien beziehen sich auf Technologien und Standards wie WebAuthn und die Verwendung von hardwaregeschützter Authentifizierung; weitere technische Informationen finden Sie in der offiziellen Spezifikation: W3C WebAuthen und in der Dokumentation über Plattform-TPM-Module: Trusted Platform Module (TPM) - Microsoft Docs.

Aus Sicht der IT und Organisationen, die Pflichtfunktion für Workspace-Kunden reduziert das operative Risiko Aber es zwingt auch, die Kompatibilität zu validieren: alte Geräte ohne sichere Hardware oder nicht aktualisierte Browser könnten sich anders verhalten. Es wird empfohlen, die Implementierung in kontrollierten Umgebungen zu testen, bevor sie sich auf DBSC als einziger Stoßdämpfer gegen Vorfälle verlassen.
Wenn Sie Sicherheit in einer Organisation verwalten oder ein Benutzer über den Schutz Ihrer Anmeldeinformationen besorgt sind, sind einige praktische Aktionen klar: halten Chrome und aktuelle Betriebssysteme, überprüfen Sie, dass Teams TPM oder gleichwertig haben, halten EDR / Antimalware-Lösungen aktiv, ermöglichen sichere Browser-Modi und fördern phishing-resistente Authentifizierungsmechanismen (z.B. Passwörter / WebAuthn). Es ist auch eine gute Praxis, aktive Sitzungen zu prüfen und zu lernen, verdächtige Zugriff vom Google-Panel zu widerrufen.
Kurz gesagt, DBSC stellt einen relevanten technischen Fortschritt dar, weil es die Barriere für Angreifer erhöht, die von gestohlenen Cookies profitieren, aber seine maximale Wirksamkeit kommt, wenn es in eine tiefgehende Verteidigungsstrategie integriert ist: Schutz von Endpunkten, solide Authentifizierung und koordinierte Organisationspolitiken bleibt unerlässlich, um das reale Risiko der Rechenschaftspflicht zu verringern.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...