Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Google a commencé le déploiement global de Chrome Device Bound Session Identities (DBSC), une fonction de sécurité qui relie cryptographiquement les sessions de navigateur au matériel de l'équipe pour empêcher les cookies volés de permettre des détournements de compte.
DBSC n'est pas un patch unique : il relie les cookies de session aux clés matérielles non exportables, généré par des éléments sûrs tels que le module de plateforme fiable (TPM) dans Windows ou l'enclave sécurisée dans macOS. Cette association signifie que, même si un attaquant est capable d'extraire un cookie, il ne peut pas être réutilisé d'un autre appareil parce qu'il n'a pas la clé privée stockée dans la puce de l'équipement d'origine.

Google explique que la fonction est en bêta depuis avril et est maintenant activée pour tous les clients de Google Workspace, les abonnés individuels et les comptes personnels, activé par défaut et sans possibilité pour les administrateurs de désactiver, qui souligne L'intention de Google d'augmenter le niveau de protection contre ce vecteur d'attaque. Vous pouvez lire l'annonce officielle ici: Prévenir la reprise de compte avec DBSC - Workspace Updates.
L'approche de DBSC change la tactique de nombreuses défenses: au lieu de se fier uniquement à la détection post-engagement, il cherche rendre les marchandises volées inutiles. Cela s'attaque directement aux abus observés dans la pratique, comme l'exploitation de terminaux OAuth sans papiers ou la capacité des info-voleurs à restaurer les cookies expirés, les techniques utilisées par les familles de malwares et les opérations spécialisées.
Bien qu'il s'agisse d'une amélioration importante, DBSC n'est pas une balle d'argent. Il protège contre la réutilisation à distance des cookies exfiltrés, mais n'empêche pas un attaquant qui contrôle l'appareil lui-même d'agir pendant une session en direct, et ne remplace pas la nécessité de contrôler les logiciels malveillants endémiques dans les terminaux, la protection d'hameçonnage ou des politiques d'accès robustes. Il est donc important de combiner DBSC avec d'autres mesures telles que la sécurité de la navigation, la détection des paramètres et la réponse et l'authentification résistante au phishing.
Pour comprendre la base technique, il faut se rappeler que DBSC est basé sur les mécanismes d'authentification de la plate-forme : les clés générées par le matériel et les API du navigateur qui relient les identifiants de session à l'appareil. Ces principes sont liés aux technologies et aux normes telles que WebAuthn et l'utilisation de l'authentification protégée par le matériel; des informations plus techniques peuvent être trouvées dans la spécification officielle: W3C WebAuthn et dans la documentation sur les modules TPM de la plate-forme: Module de plateforme fiable (TPM) - Microsoft Docs.

Du point de vue des TI et des organisations, la fonction obligatoire pour les clients Workspace réduit le risque opérationnel Mais il force également à valider la compatibilité: les anciens équipements sans matériel sécurisé ou navigateurs non mis à jour pourraient se comporter différemment. Il est recommandé de tester la mise en œuvre dans des environnements contrôlés avant de compter sur DBSC comme seul amortisseur contre les incidents.
Si vous gérez la sécurité dans une organisation ou si vous êtes un utilisateur concerné par la protection de vos identifiants, certaines actions pratiques sont claires: garder Chrome et les systèmes d'exploitation à jour, vérifier que les équipes ont TPM ou équivalent, garder des solutions EDR / antimalware actives, activer des modes de navigation sécurisés et promouvoir des mécanismes d'authentification résistant au phishing (par exemple, mots de passe / WebAuthn). Il est également de bonnes pratiques pour vérifier les sessions actives et apprendre à révoquer l'accès suspect du panneau Google.
Bref, DBSC représente une avancée technique pertinente parce qu'elle soulève la barrière pour les agresseurs qui profitent des cookies volés, mais son efficacité maximale vient quand il est intégré dans une stratégie de défense en profondeur: protection des paramètres, authentification solide et politiques organisationnelles coordonnées restera essentiel pour réduire le risque réel de responsabilisation.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...