Chrome implementa protección avanzada contra robos de cuentas
Ciberseguridad

Chrome implementa protección avanzada contra robos de cuentas

Google ha introducido en Chrome una nueva función llamada credenciales de sesión vinculadas al dispositivo (DBSC), que protege contra el robo de cookies de sesión, un problema creciente con la adopción de autenticación de dos factores.

13 de agosto 20262 min de lectura Ars Technica
0 comentarios

Google ha añadido una nueva característica en su navegador Chrome que podría ser clave para prevenir el robo de cuentas, un problema cada vez más común con el uso de autenticación de dos factores y métodos similares. Esta protección se conoce como credenciales de sesión vinculadas al dispositivo (DBSC). Esta medida almacena una clave de cifrado única en un módulo de plataforma confiable (TPM) en dispositivos Windows o en un enclave seguro en macOS y iOS.

Las DBSC protegen contra el robo de cookies de sesión, que son cadenas de caracteres únicas que los sitios web almacenan en los navegadores para acelerar el acceso a páginas que requieren autenticación. Con el aumento de la adopción de 2FA y otros métodos de seguridad, los atacantes han recurrido a malware y ataques de intermediarios para robar estas cookies y acceder a cuentas de usuario.

La implementación de DBSCs en Chrome asegura que, una vez que un sitio establece una cookie de sesión, el navegador debe enviar una versión de la cookie firmada con la clave almacenada en el dispositivo. Esto significa que, aunque un atacante pueda robar la cookie, no podrá responder a un desafío de DBSC sin la clave privada, que permanece segura en el dispositivo.

Actualmente, las DBSCs son compatibles solo en Chrome versión 147 para Windows y 150 para macOS, y están activadas solo para un conjunto limitado de usuarios, lo que sugiere que Google está en fase de prueba antes de un lanzamiento más amplio. Los usuarios pueden verificar si esta función está activa en su navegador accediendo a las herramientas de desarrollador.

Este avance representa un cambio significativo en la forma en que se manejan las autenticaciones, eliminando la dependencia de secretos compartidos que son fáciles de robar. Con las DBSCs, los servidores web almacenan la clave pública del visitante y envían un desafío de autenticación que debe ser firmado por la clave privada, asegurando así una mayor protección contra accesos no autorizados.

Comentarios