Двухфакторная защита не спасает от кражи cookie после входа

Переводчик Google

Cookie сеанса создаётся уже после проверки личности, поэтому владельцу украденного файла ни пароль, ни аппаратный ключ не нужны. Смена пароля открытые сеансы не закрывает: завершать их приходится вручную, а в Firefox база cookie шифрование пока не получила

Двухфакторная защита не спасает от кражи cookie после входа


Google 9 апреля 2026 года объявила об общедоступности механизма Device Bound Session Credentials в Chrome 146 для Windows, а 25 мая начала подключать к нему аккаунты Google Workspace и личные аккаунты Google. Привязка сеанса к устройству бьёт по сценарию, на котором двухэтапная аутентификация не срабатывает: cookie похищают уже после входа, когда проверка личности пройдена и повторно её никто не запрашивает. В Firefox файл с cookie до сих пор лежит на диске в открытом виде, хотя код шифрования баз SQLite вошёл в версию 154 – с отключённым по умолчанию параметром. Смена пароля при этом не выбрасывает того, у кого на руках действующий cookie: открытые сеансы приходится завершать отдельно.

Как cookie сеанса попадает к злоумышленнику​

В начале цепочки почти всегда стоит программа для кражи данных, или стилер. На машину такая программа попадает через взломанное программное обеспечение, подменённый установщик или вложение в письме, а затем читает файлы, в которых браузер хранит cookie, и отправляет содержимое на сервер злоумышленника.

Стилер – класс вредоносных программ, собирающих с заражённой машины пароли, cookie, данные автозаполнения и содержимое криптовалютных кошельков.
Полученный файл импортируют в собственный браузер и открывают нужный сайт. На стороне сервиса сеанс выглядит действующим и уже подтверждённым, поэтому повторная проверка личности не запускается. Пароль при этом не требуется, код из SMS – тоже.

Cookie сеанса – небольшой файл, который браузер сохраняет после успешного входа и предъявляет при следующих запросах вместо пароля, чтобы не запрашивать учётные данные заново.
Удаление вредоносной программы проблему не закрывает. В Google описали это прямо: кража происходит после входа и потому обходит двухэтапную аутентификацию, а уже утёкшие cookie продолжают работать и после того, как антивирус отчитался об успехе.


11,1 млн заражённых машин и 27 млн учётных данных​

Объём теневого рынка украденных учётных данных виден по Global Threat Intelligence Report, который компания Flashpoint опубликовала 11 марта. За 2025 год аналитики насчитали свыше 11,1 млн заражённых стилерами машин и 3,3 млрд учётных данных и облачных токенов, добытых с этих машин. Cookie сеансов Flashpoint учитывает в том же массиве, отдельной строкой они не выделены.

Часть инфраструктуры этого рынка удалось разрушить в ходе операции Endgame. 24 июня Europol сообщила об ударе по StealC и Amadey, а также по сети распространения SocGholish. Действия проводились с 15 по 19 июня силами ведомств Канады, Дании, Германии, Нидерландов, Великобритании и США при координации Europol и Eurojust.

Отключены 326 серверов и 142 домена, изъято около 27 млн наборов учётных данных, собранных более чем с 385 000 систем, заморожены криптовалютные активы на сумму свыше 41 млн €. Часть пострадавших оповестили через сервис Have I Been Pwned: по данным сервиса, из переданных правоохранителями массивов набралось более 4,3 млн уникальных адресов электронной почты.


Почему второй фактор проверяет не то, что нужно​

Код из SMS, запрос в приложении и аппаратный ключ решают одну задачу – подтвердить, кто именно входит. Cookie создаётся уже после этой проверки как доказательство того, что она пройдена. Тому, у кого есть доказательство, проходить проверку заново не нужно.

Программа «Дополнительная защита» (Advanced Protection Program) картину не меняет. В Google уточняют: у того, кто не выходил из аккаунта, аппаратный ключ повторно могут и не запросить.


App-Bound Encryption в Chrome 127 и обходы 2026 года​

На Windows cookie шифруются механизмом App-Bound Encryption, который добавили в Chrome 127, вышедший в июле 2024 года. Ключ привязан к приложению, а расшифровку выполняет служба с системными правами: она сверяет, какое именно приложение к ней обратилось. Предел этой защиты в Google обозначили сами – вредоносная программа, запущенная с повышенными правами, её обходит.

На практике хватает и обычных пользовательских прав. В марте 2026 года исследователи Gen Digital разобрали технику вредоносной программы VoidStealer: она запускает скрытый процесс браузера, подключается к нему отладчиком и через аппаратные точки останова извлекает мастер-ключ прямо из памяти – без внедрения кода и без прав администратора. Шифрование делает кражу дороже, но не исключает её.

Device Bound Session Credentials: закрытый ключ остаётся в TPM​

Реальный сдвиг связан с механизмом Device Bound Session Credentials, о котором в Chromium объявили ещё в апреле 2024 года. Браузер создаёт пару ключей; закрытый ключ устройство не покидает: на Windows он лежит в TPM, для macOS запланировано хранение в Secure Enclave. По протоколу браузер периодически подтверждает владение этим ключом, и только после успешной проверки на стороне сайта выдаётся очередной короткоживущий cookie. Файл, оказавшийся на чужой машине, такую проверку не проходит и быстро перестаёт работать.

TPM – криптографический модуль на материнской плате, который создаёт и хранит закрытые ключи так, что извлечь их программными средствами нельзя.
Подключить механизм на своей стороне владельцы сайтов смогли с Chrome 145 для Windows: сайту нужно добавить две конечные точки – регистрации и обновления сеанса, а криптография и ротация cookie остаются на стороне браузера. 9 апреля в Google сообщили, что в Chrome 146 механизм вышел из стадии испытаний и стал доступен всем, а с 25 мая началось постепенное подключение аккаунтов Google Workspace, подписки Workspace Individual и личных аккаунтов Google – включать ничего не требуется, распространение занимает до 60 дней.

Ограничений остаётся два. По спецификации W3C механизм не мешает доступу, пока злоумышленник находится на самом устройстве. Вторая половина работы лежит на владельцах сайтов: поддержку у себя каждый внедряет самостоятельно, поэтому защита раньше всего появилась в сервисах Google.

Что изменилось в Firefox с версией 154​

В Firefox файл с cookie лежит на диске без шифрования, и тянется это давно. Запись в баг-трекере Mozilla с требованием шифровать cookie при хранении на диске заведена 25 лет назад, тогда же закрыта с вердиктом WONTFIX и вновь открыта два года назад. Приоритет у неё P3, исполнитель не назначен. Total Cookie Protection к этому отношения не имеет – это защита от отслеживания.

Движение всё же началось. Та же запись входит теперь в мета-задачу по шифрованию чувствительных хранилищ, у которой исполнитель уже есть, а задача об автоматическом шифровании баз SQLite закрыта как исправленная: изменения вошли в ветку 154 и были перенесены в 153. Ещё одна задача – не допускать записи cookie сеанса на диск в незашифрованном виде – тоже взята в работу.

Для рядового пользователя это пока ничего не меняет. Параметр security.storage.encryption.sqlite.enabled по умолчанию выключен и закрыт для правки через about:config: переключить его удастся только корпоративной политикой, а включённым по умолчанию он идёт лишь в Firefox Enterprise 153. В обычных сборках 153, 154 и ESR файл cookies.sqlite остаётся незашифрованным.

Сначала переустановка системы, потом смена паролей​

Порядок действий решает всё. При заражении вредоносной программой Федеральное ведомство по информационной безопасности Германии рекомендует такую последовательность: сперва переустановить систему, менять пароли уже потом. Тот, кто поступает наоборот и вводит новый пароль на заражённой машине, отдаёт его сразу.

Дальше идёт шаг, который пропускают чаще всего. Смена пароля сама по себе не разрывает сеанс, открытый с украденным cookie, поэтому такие сеансы завершают вручную.

Где завершить чужие сеансы в Google, Microsoft и Apple​

В аккаунте Google откройте myaccount.google.com, перейдите в раздел «Безопасность и вход в аккаунт», найдите блок «Ваши устройства» и нажмите «Управление всеми устройствами». Каждый сеанс выводится отдельной строкой: нужно выбрать устройство и нажать «Выйти». Единой кнопки, которая закрывала бы все сеансы разом, здесь нет.

Для учётной записи Microsoft понадобится адрес account.microsoft.com, раздел «Расширенные параметры безопасности» и пункт «Выйти везде». По данным Microsoft, выход занимает до 24 часов и не затрагивает консоль Xbox – её нужно отключать отдельно.

У Apple путь другой: адрес account.apple.com, раздел «Устройства», выбор нужного устройства и удаление его из учётной записи. Если на этом устройстве кто-то по-прежнему выполнил вход, оно появится в списке снова.

Что ключи доступа не защищают​

Ключи доступа считают преемником пароля, и в немецком ведомстве по информационной безопасности называют их очень надёжным способом аутентификации. Так и есть – но речь снова идёт только о самом входе. Ключ доступа не даёт постороннему выполнить вход под чужим именем; перехвату сеанса, который уже открыт, он не мешает.

Заключение​

В блоге безопасности от 9 апреля в Google признают: если вредоносная программа уже оказалась на устройстве, надёжного способа предотвратить кражу cookie одними программными средствами нет ни в одной операционной системе. Привязка сеанса к устройству меняет не сам факт кражи, а срок годности украденного – такой файл работает только на той машине, где был создан.

Пока эта привязка не заработала повсеместно, неудобная часть остаётся на пользователе: никакого взломанного программного обеспечения, загрузка только с сайта разработчика, а при малейшем подозрении – сначала переустановка системы и лишь затем завершение сеансов. Именно в таком порядке.

 
  • Like
Реакции: akok
Назад
Сверху Снизу