Новата система за криптиране на бисквитките в Google Chrome може лесно да бъде разбита

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

В една от актуализациите на браузъра Google Chrome миналото лято беше въведена нова система за криптиране на бисквитките, предназначена за защита на данните на потребителите. Само за няколко месеца обаче както експертите по киберсигурност, така и хакерите успяха да я заобиколят. Google обаче смята задачата си за изпълнена.

Функцията за криптиране на данни ABE (App-Bound Encryption) дебютира с пускането на Chrome 127. Криптирането се извършва с помощта на услуга на Windows със системни привилегии.

Инструментът е предназначен да предотврати кражбата на информация от вируси, която се съхранява в браузъра: идентификационни данни за вход в уебсайтове, сесийни бисквитки и други.

„Тъй като App-Bound Encryption работи със системни привилегии, хакерите ще трябва да направят нещо повече от това просто да убедят потребителя да стартира злонамерено приложение. Сега това приложение ще трябва да получи системни привилегии или да инжектира код в Chrome, което легитимният софтуер не трябва да прави.“

обясниха от Google

В края на септември обаче беше съобщено, че инфостийлърите (зловредни програми за кражба на информация) Lumma Stealer, StealC и много други са успели да заобиколят тази функция. От Google отговориха, че това е било очаквано и е добре, че промените в браузъра са принудили хакерите да променят поведението си.

„Това е в съответствие с новия начин на действие, който наблюдаваме. Продължаваме да работим с разработчиците на операционни системи и антивирусни програми, за да се опитаме по-надеждно да откриваме тези нови видове атаки и продължаваме да се опитваме да укрепваме защитата си срещу кражба на информация от нашите потребители.“

заявиха от Google

Експертът по киберсигурност Александър Хагена е разработил и публикувал в GitHub инструмент, наречен Chrome-App-Bound-Encryption-Decryption, предназначен за заобикаляне на механизмите за криптиране на Chrome. В описанието авторът отбелязва, че разработената от Google функция засега защитава само бисквитките, но в бъдеще може да се използва за защита на пароли и платежна информация. Google реагира спокойно на появата на проекта.

„Този код изисква администраторски привилегии, което показва, че успешно сме повишили привилегиите за достъп, необходими за успешното изпълнение на атаки от този тип.“

казаха от Google

За да използват инструмента, потребителите трябва да копират изпълнимия файл в директорията на Google Chrome, която обикновено се намира в C:\Program Files\Google\Chrome\Application. Тази папка е защитена, така че потребителите трябва първо да получат администраторски права, за да копират изпълнимия файл в тази папка.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини