
O Chrome passou a integrar uma tecnologia concebida para travar o roubo de contas através do desvio de cookies de sessão, segundo avançou o Ars Technica. A nova funcionalidade, designada Device-Bound Session Credentials (DBSCs), guarda uma chave de encriptação única no processador de segurança do equipamento, como o TPM em sistemas Windows e o Secure Enclave no macOS ou iOS.
Proteção reforçada contra vírus perigosos
A adoção generalizada da autenticação de dois fatores e das chaves de acesso (passkeys) reduziu a eficácia dos ataques focados em roubar palavras-passe. Em resposta, os cibercriminosos viraram a atenção para malware do tipo infostealer e ataques de interceção, orientados ao roubo dos cookies de sessão que mantêm os utilizadores autenticados nos serviços web sem exigir credenciais a cada página.
Com a implementação das DBSCs, os servidores web passam a exigir um comprovativo assinado pela chave privada guardada no silício do equipamento. Como a arquitetura do chip de segurança impede a extração dessa chave, qualquer cookie roubado e colado num navegador externo torna-se inútil.
"O atacante não consegue roubar a chave privada do dispositivo porque o TPM ou Secure Enclave não a libertam. Essa é a proteção central aqui", explicou Scott Helme, investigador de segurança e fundador da plataforma Report URI. "O atacante pode roubar o cookie, mas não consegue responder a um desafio DBSC assinando-o com a chave privada, que permanece segura no teu dispositivo."
Disponibilidade e testes no navegador
Nesta fase, o suporte às DBSCs encontra-se ativo de forma limitada no Chrome versão 147 para Windows e na versão 150 para macOS, servindo de teste antes do lançamento geral.
Os utilizadores podem confirmar se a função está operacional abrindo as Ferramentas do Programador no navegador, acedendo ao separador "Aplicações" e verificando a presença do campo "Sessões vinculadas ao dispositivo" (device bound sessions) após iniciar sessão num site compatível. O modelo assenta no envio prévio da chave pública para o servidor web, que rejeita qualquer tentativa de acesso sem a respetiva assinatura gerada pelo hardware do dispositivo original.












Nenhum comentário
Seja o primeiro!