Chrome 146 Introduz DBSC para Bloquear Roubo de Cookies por Hackers
A versão 146 do Google Chrome para Windows agora inclui o Device Bound Session Credentials (DBSC), um novo mecanismo de segurança projetado para impedir que hackers e vírus roubem cookies de sessão. O DBSC torna os cookies inutilizáveis fora do dispositivo em que foram criados, dificultando ataques de infostealers.
Funcionamento do Device Bound Session Credentials (DBSC)
O DBSC funciona vinculando os cookies de sessão ao hardware do dispositivo. Ao fazer login em um site, o servidor gera um cookie de sessão, um token de autenticação armazenado no navegador que prova a identidade do usuário. Tradicionalmente, esses cookies podem ter longa validade e, se roubados por malwares como o LummaC2, permitem que atacantes se autentiquem nos sites em nome do usuário. Com o DBSC, o Trusted Platform Module (TPM) no Windows registra uma chave criptográfica durante o login. A chave pública é armazenada pelo servidor, e novos cookies de curta duração são emitidos e renovados apenas mediante a apresentação da chave privada. Isso impede que cookies roubados sejam utilizados em outros dispositivos.
Superando Limitações Anteriores de Segurança
Até agora, a segurança contra roubo de cookies era predominantemente reativa. Malwares ativos em uma máquina têm acesso direto aos arquivos do sistema operacional onde os navegadores guardam esses dados, tornando impossível impedir a leitura apenas por software. As defesas tradicionais dependiam da detecção de uso suspeito de cookies após o roubo, o que atacantes persistentes frequentemente conseguiam contornar. O DBSC muda essa abordagem ao tornar o cookie roubado inútil, em vez de apenas tentar impedir o roubo.
Proteção Futura para macOS
A proteção oferecida pelo DBSC já está disponível para usuários do Chrome 146 no Windows. Uma versão do mecanismo para macOS está prevista para uma atualização futura do navegador.