مرورگر Chrome گوگل قابلیت جدیدی را اضافه کرده که میتواند تا حد زیادی از نوعی سرقت حساب کاربری جلوگیری کند؛ حملهای که با افزایش استفاده کاربران از احراز هویت دومرحلهای، کلیدهای عبور و روشهای امنیتی مشابه، بیشتر از گذشته مورد توجه مهاجمان قرار گرفته است.
این قابلیت جدید Chrome با نام «اعتبارنامههای نشست وابسته به دستگاه» یا DBSC شناخته میشود. این فناوری یک کلید رمزنگاری منحصربهفرد را در یک بخش سختافزاری امن داخل دستگاهی که مرورگر روی آن اجرا میشود ذخیره میکند. در رایانههای ویندوزی، این بخش امن TPM یا ماژول پلتفرم مورد اعتماد نام دارد. در macOS و iOS نیز از آن با عنوان Secure Enclave یاد میشود. پلتفرمهای دیگر نیز نامهای متفاوتی برای فناوری مشابه دارند. نسخههای جدید Chrome برای ویندوز و macOS میتوانند کلیدی تولید کنند که در همین بخش امن دستگاه ذخیره میشود.
DBSC برای مقابله با سرقت کوکیهای نشست طراحی شده است. کوکیهای نشست رشتههای منحصربهفردی هستند که وبسایتها در مرورگر ذخیره میکنند و باعث میشوند استفاده از سایتهایی که نیاز به ورود به حساب کاربری دارند، سریعتر و راحتتر باشد. بهجای اینکه کاربر هر بار با باز کردن یک صفحه جدید دوباره اطلاعات ورود خود را وارد کند، سرور یک کوکی نشست ایجاد میکند که عملاً نشان میدهد کاربر قبلاً با موفقیت وارد حساب شده است.
با رواج بیشتر احراز هویت دومرحلهای، کلیدهای عبور و روشهای امنیتی مشابه، خطر سرقت کوکیهای نشست نیز افزایش پیدا کرده است. این روشهای امنیتی جدید پیش از دسترسی کاربر به یک سایت یا سرویس، عوامل بیشتری را علاوه بر رمز عبور یا یک راز مشترک درخواست میکنند. بنابراین وقتی داشتن صرفِ رمز عبور دیگر برای ورود کافی نباشد، روشهایی مانند فیشینگ و دیگر شیوههای سنتی تصاحب حساب، دیگر به اندازه گذشته مؤثر نخواهند بود.
در نتیجه، مهاجمان بیش از گذشته به بدافزارهای سرقت اطلاعات و حملات «مرد میانی» روی آوردهاند. هر دو نوع حمله میتوانند با سرقت کوکیهای نشست انجام شوند. مهاجم پس از بهدست آوردن این کوکیها، آنها را در مرورگر خودش وارد میکند و میتواند حداقل برای مدتی به همان حساب و اطلاعاتی دسترسی پیدا کند که صاحب اصلی حساب در اختیار دارد.
