Google attiva DBSC su Chrome per contrastare il furto di sessioni

Device Bound Session Credentials (DBSC) è ora disponibile per gli utenti Windows su Chrome 146 e arriverà presto su macOS, rappresentando un passo significativo nella lotta al furto di sessioni, una minaccia persistente nel panorama della sicurezza moderna.

Il furto di sessioni avviene quando malware, come LummaC2, estrae cookie di autenticazione dal browser e li invia a server controllati dagli attaccanti. Questi cookie, spesso con lunga durata, permettono l'accesso non autorizzato agli account senza bisogno di password.

DBSC previene questo attacco legando criptograficamente le sessioni di autenticazione a un dispositivo specifico, utilizzando moduli di sicurezza hardware come il Trusted Platform Module (TPM) su Windows e il Secure Enclave su macOS. Questo genera una coppia di chiavi pubbliche/private non esportabile, rendendo inutili i cookie esfiltrati.

Google ha osservato una riduzione significativa del furto di sessioni per le sessioni protette da DBSC, dimostrando l'efficacia del protocollo.

Il protocollo DBSC preserva la privacy degli utenti, impedendo ai siti web di correlare le attività tra diverse sessioni o siti sullo stesso dispositivo. Inoltre, non lega identificatori di dispositivo o dati di attestazione al server.

DBSC è stato sviluppato come standard aperto attraverso il processo W3C, con il contributo di Microsoft e di altre realtà del settore della sicurezza web.

Google ha condotto due Origin Trials per garantire che DBSC rispondesse alle esigenze della comunità web, con la partecipazione attiva di piattaforme come Okta.

Le future iterazioni di DBSC si concentreranno sull'espansione del supporto a vari ecosistemi e sull'introduzione di funzionalità avanzate per ambienti enterprise complessi, come il supporto per l'identità federata e l'integrazione con materiali chiave preesistenti.

Dettagli Tecnici Approfonditi

Il furto di sessioni avviene quando malware, come LummaC2, estrae cookie di autenticazione dal browser. Questi cookie, spesso con lunga durata, permettono agli attaccanti di accedere agli account senza conoscere le password. DBSC affronta questo problema legando criptograficamente le sessioni di autenticazione a un dispositivo specifico utilizzando moduli di sicurezza hardware come il Trusted Platform Module (TPM) su Windows e Secure Enclave su macOS.

Il protocollo DBSC genera una coppia di chiavi pubblica/privata univoca che non può essere esportata dal dispositivo. I cookie di sessione sono emessi solo se il browser dimostra di possedere la chiave privata corrispondente. Questo impedisce agli attaccanti di utilizzare cookie rubati, poiché questi diventano inutili non appena scadono.

DBSC preserva la privacy degli utenti, poiché ogni sessione è supportata da una chiave distinta, impedendo ai siti web di correlare le attività degli utenti tra diverse sessioni o siti. Inoltre, il protocollo scambia solo informazioni essenziali, evitando di fornire identificatori di dispositivo o dati di attestazione al server.

Per gli sviluppatori web interessati a implementare DBSC, sono disponibili una guida per lo sviluppo e la specifica tecnica su GitHub. Il protocollo continuerà a evolversi, con un focus su supporto esteso, capacità avanzate per ambienti enterprise e integrazione con identità federate.

di mercato e sicurezza

Il lancio pubblico di Device Bound Session Credentials (DBSC) su Chrome 146 per Windows e l'imminente estensione a macOS rappresenta un passo significativo nella lotta contro il furto di sessioni, una minaccia persistente nel panorama della sicurezza moderna. Questo meccanismo è stato introdotto per contrastare attacchi condotti da malware come LummaC2, che rubano cookie di autenticazione per accedere illegalmente agli account degli utenti.

Il furto di sessioni avviene tipicamente quando un utente scarica malware che estrae cookie esistenti o attende che l'utente si autentichi per poi esfiltrarli. I cookie, spesso con durate estese, permettono agli attaccanti di accedere agli account senza necessità di password, rendendo questo metodo altamente redditizio nel mercato criminale.

DBSC introduce un cambiamento radicale rispetto ai metodi tradizionali di mitigazione, basati su rilevamento post-fatto, adottando un approccio proattivo. Utilizzando moduli di sicurezza hardware come il Trusted Platform Module (TPM) su Windows e Secure Enclave su macOS, DBSC lega criptograficamente le sessioni di autenticazione a dispositivi specifici, impedendo l'uso di cookie rubati.

Google ha osservato una riduzione significativa del furto di sessioni per le sessioni protette da DBSC, dimostrando l'efficacia del protocollo. Inoltre, DBSC preserva la privacy degli utenti, prevenendo la correlazione delle attività tra diverse sessioni o siti web, e non lega identificatori di dispositivo o dati di attestazione al server.

Le future iterazioni di DBSC si concentreranno sull'estensione del supporto a diversi ecosistemi, introducendo funzionalità avanzate per ambienti enterprise complessi. Tra queste, il supporto per l'identità federata, meccanismi di registrazione avanzati e l'estensione a dispositivi senza hardware di sicurezza dedicato.

Consigli Pratici per l'Utente/Investitore

Google ha reso disponibile pubblicamente Device Bound Session Credentials (DBSC) per gli utenti Windows su Chrome 146, con l'espansione a macOS prevista in una prossima release. Questa tecnologia rappresenta un passo significativo nella lotta al furto di sessioni, una minaccia comune nel panorama della sicurezza moderna.

Il furto di sessioni avviene quando un malware, come LummaC2, estrae cookies di autenticazione dal browser e li esfilтра a un server controllato dagli attaccanti. DBSC previene questo rischio legando criptograficamente le sessioni di autenticazione a un dispositivo specifico, utilizzando moduli di sicurezza hardware come il TPM su Windows e il Secure Enclave su macOS.

Per gli utenti e gli investitori, l'adozione di DBSC offre una protezione proattiva contro il furto di sessioni. Le cookies esfiltrate diventano inutili perché legate a chiavi private non esportabili dal dispositivo. Questo riduce significativamente il rischio di accesso non autorizzato agli account.

Per i web developer interessati a implementare DBSC, Google fornisce una guida per sviluppatori con dettagli tecnici. La specifica del protocollo e ulteriori informazioni sono disponibili su GitHub.

DBSC preserva la privacy degli utenti, poiché ogni sessione è supportata da una chiave distinta, impedendo la correlazione delle attività tra diverse sessioni o siti. Inoltre, il protocollo è progettato per essere leggero, senza rivelare identificatori di dispositivo o dati di attestazione al server.

Future iterazioni di DBSC si concentreranno sul supporto per ambienti enterprise complessi, inclusa la sicurezza dell'identità federata e l'integrazione con tecnologie complementari come mTLS o hardware security keys.

Previsione futura

La disponibilità pubblica di Device Bound Session Credentials (DBSC) su Chrome 146 per Windows e l'imminente espansione a macOS segnano un punto di svolta nella sicurezza delle sessioni web. L'adozione di questa tecnologia rappresenta un passo concreto verso la riduzione del furto di sessioni, un vettore di attacco sempre più sfruttato da malware come LummaC2.

L'integrazione di DBSC con hardware-backed security modules come TPM e Secure Enclave garantisce una protezione proattiva, rendendo inutili i cookie esfiltrati. Questo approccio innovativo sostituisce le soluzioni reattive basate su heuristiche di abuso, offrendo una difesa robusta contro l'accesso non autorizzato agli account.

La standardizzazione di DBSC attraverso il processo W3C e il coinvolgimento di attori chiave come Microsoft e Okta assicura una base solida per l'adozione diffusa. La collaborazione con il Web Application Security Working Group e i feedback raccolti durante le Origin Trials dimostrano l'impegno a garantire compatibilità e sicurezza per un'ampia gamma di applicazioni web.

Le future iterazioni di DBSC si concentreranno sull'estensione del supporto a ecosistemi diversi e sull'introduzione di funzionalità avanzate per ambienti enterprise. L'espansione a Federated Identity e l'integrazione con tecnologie come mTLS e hardware security keys rafforzeranno ulteriormente la sicurezza delle sessioni.

L'esplorazione di chiavi basate su software per dispositivi senza hardware dedicato estenderà la protezione a un pubblico più ampio, rendendo DBSC una soluzione versatile e inclusiva. Questi sviluppi futuri sottolineano l'importanza di un approccio proattivo alla sicurezza, garantendo che le tecnologie emergenti siano progettate per affrontare le minacce di oggi e di domani.

Nota Editoriale e Disclaimer

Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.

GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.

Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l’uso improprio delle informazioni pubblicate.

Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.