FOXreport.gr

Το Google Chrome ενεργοποιεί παγκοσμίως τα Device-Bound Session Credentials για την προστασία από υποκλοπές λογαριασμών

Εικόνα: pronto-core-cdn.prontomarketing.com

Η Google μετέφερε επίσημα τη λειτουργία Device Bound Session Credentials (DBSC) σε καθεστώς γενικής διαθεσιμότητας (General Availability) στον browser Chrome για Windows. Η εξέλιξη αυτή προσφέρει μια ισχυρή άμυνα έναντι μιας από τις πιο επίμονες απειλές στον χώρο της κυβερνοασφάλειας – την υποκλοπή των session cookies.

Η λειτουργία, η οποία ήταν προηγουμένως διαθέσιμη σε δοκιμαστική μορφή (beta) μόνο για τους χρήστες του Google Workspace, είναι πλέον ενεργοποιημένη από προεπιλογή για όλους τους πελάτες του Workspace, τους συνδρομητές του Workspace Individual, καθώς και για τους προσωπικούς λογαριασμούς Google.

Google: Το τέλος των επιθέσεων «pass-the-cookie»

Τα session cookies είναι μικρά αρχεία που χρησιμοποιούν οι ιστότοποι για να θυμούνται τους συνδεδεμένους χρήστες, αποτελώντας εδώ και καιρό έναν εξαιρετικά κερδοφόρο στόχο για τους κυβερνοεγκληματίες. Κακόβουλα λογισμικά, όπως τα infostealer trojans, συλλέγουν συστηματικά αυτά τα cookies για να υποκλέψουν ενεργές συνεδρίες (sessions). Με αυτόν τον τρόπο, οι επιτιθέμενοι παρακάμπτουν πλήρως τον έλεγχο ταυτότητας πολλαπλών παραγόντων (MFA), μια τεχνική γνωστή ως επίθεση pass-the-cookie.

Το DBSC αντιμετωπίζει άμεσα αυτήν την απειλή, συνδέοντας κρυπτογραφικά το session cookie με τη συγκεκριμένη συσκευή από την οποία έγινε η σύνδεση του χρήστη. Ακόμη και αν ένα κακόβουλο λογισμικό καταφέρει να αποσπάσει το cookie από τον μολυσμένο υπολογιστή, αυτό καθίσταται ουσιαστικά άχρηστο σε οποιοδήποτε άλλο μηχάνημα. Η εξέλιξη αυτή αυξάνει σημαντικά το λειτουργικό κόστος για τους επιτιθέμενους που βασίζονται σε κλεμμένα διαπιστευτήρια για να διατηρήσουν μόνιμη πρόσβαση.

Ενίσχυση της εταιρικής ασφάλειας

Η Google ενίσχυσε περαιτέρω την αμυντική αξία του DBSC ενσωματώνοντάς το με το σύστημα Context-Aware Access (CAA). Οι οργανισμοί που αξιοποιούν και τις δύο δυνατότητες μπορούν πλέον να επιβάλλουν πιο λεπτομερείς πολιτικές πρόσβασης με βάση τα χαρακτηριστικά της συσκευής, τη συμπεριφορά του χρήστη και τα σήματα του περιβάλλοντος, προσθέτοντας ένα επιπλέον επίπεδο επαλήθευσης πέρα από τον αρχικό έλεγχο ταυτότητας.

Οι διαχειριστές του Workspace μπορούν πλέον να παρακολουθούν τα συμβάντα σύνδεσης του DBSC απευθείας μέσω των αρχείων καταγραφής ελέγχου (audit logs) του εργαλείου έρευνας ασφαλείας, επιτρέποντας στις ομάδες ασφαλείας να εντοπίζουν ανωμαλίες και να παρακολουθούν την ακεραιότητα των συνεδριών στο περιβάλλον τους.

Αξίζει να σημειωθεί ότι το DBSC δεν απαιτεί καμία ενέργεια από την πλευρά των διαχειριστών για να ενεργοποιηθεί. Είναι ενεργό από προεπιλογή και δεν μπορεί να απενεργοποιηθεί μέσω της κονσόλας διαχείρισης (Admin console).

Χρονοδιάγραμμα διάθεσης

Η Google ξεκίνησε τη σταδιακή διάθεση της λειτουργίας στις 25 Μαΐου 2026, καλύπτοντας τόσο τα κανάλια Rapid Release όσο και τα Scheduled Release, με την πλήρη ορατότητα του χαρακτηριστικού να αναμένεται εντός 60 ημερών. Η δυνατότητα είναι ευρέως διαθέσιμη σε:

Τους χρήστες με προσωπικούς λογαριασμούς Google

Το DBSC αντιπροσωπεύει μια σημαντική αρχιτεκτονική αλλαγή στην ασφάλεια μετά την αρχική σύνδεση (post-authentication). Αντί να βασίζεται αποκλειστικά σε ελέγχους περιμέτρου ή στο MFA κατά την είσοδο, επεκτείνει την επαλήθευση εμπιστοσύνης καθ’ όλη τη διάρκεια του κύκλου ζωής της συνεδρίας.

Για τις εταιρικές ομάδες ασφαλείας, αυτό μειώνει την έκθεση σε πλευρικές μετακινήσεις (lateral movement) με βάση τα διαπιστευτήρια και σε τεχνικές διατήρησης της πρόσβασης που χρησιμοποιούνται συνήθως από εξελιγμένους παράγοντες απειλών. Οι ομάδες ασφαλείας ενθαρρύνονται να επανεξετάσουν τα αρχεία καταγραφής ελέγχου στην κονσόλα Google Admin για να καθορίσουν τη φυσιολογική συμπεριφορά σύνδεσης του DBSC και να επισημάνουν τυχόν αποκλίσεις που θα μπορούσαν να υποδηλώνουν ενεργές απόπειρες υποκλοπής.

Exit mobile version