Por Canuto  

Chrome integra una nueva capa de protección contra el robo de cookies de sesión mediante credenciales vinculadas al dispositivo, usando claves criptográficas almacenadas en hardware. La medida busca frenar a los infostealers y ataques de intermediario que han incrementado con la adopción de la autenticación de dos factores.
***

  • Chrome introduce los DBSC, una protección que ata las cookies de sesión a una clave criptográfica en el hardware del dispositivo.
  • La clave reside en el TPM (Windows) o el enclave seguro (macOS/iOS), impidiendo su extracción incluso si se roba la cookie.
  • La función está activa solo en versiones recientes de Chrome para Windows y macOS, y por ahora solo para un conjunto limitado de usuarios.


Google ha lanzado una nueva función en Chrome que podría frenar una de las formas más comunes de apropiación de cuentas en la actualidad.

Se trata de las credenciales de sesión vinculadas al dispositivo, o DBSC por sus siglas en inglés.

Esta protección ata las cookies de sesión a una clave criptográfica almacenada en el hardware del dispositivo.

El objetivo es neutralizar a los programas que roban información y a los ataques de intermediario, que han proliferado con la adopción de la autenticación de dos factores.

El problema del robo de cookies de sesión

Las cookies de sesión son cadenas únicas de caracteres que los sitios web guardan en el navegador para evitar que el usuario tenga que ingresar sus credenciales en cada página.

Cuando un sitio requiere autenticación, el servidor establece una cookie que demuestra que el usuario ya inició sesión correctamente.

Los atacantes han descubierto que robar esa cookie les permite acceder a la cuenta sin necesidad de conocer la contraseña.

Este método ha ganado terreno a medida que el phishing tradicional se vuelve menos efectivo gracias a la autenticación de dos factores y las claves de acceso.

Los infostealers y los ataques de intermediario se han convertido en las herramientas preferidas para sustraer estas cookies.

Qué son los DBSC y cómo funcionan

Los DBSC utilizan una clave de cifrado única generada por Chrome y almacenada en una fortaleza de silicio integrada en el dispositivo.

En Windows, esta fortaleza se llama TPM o Módulo de Plataforma de Confianza.

En macOS e iOS se conoce como enclave seguro, aunque cada plataforma puede tener nombres distintos.

Cuando un sitio web establece una cookie de sesión, el navegador debe firmar una forma de esa cookie con la clave almacenada en el silicio.

El atacante puede robar la cookie, pero no puede firmar el desafío DBSC porque la clave privada nunca sale del hardware.

Así lo explicó Scott Helme, investigador y fundador de Report URI, en declaraciones recogidas por Ars Technica.

La clave privada queda aislada en el TPM o enclave seguro, lo que impide su extracción incluso con acceso completo al dispositivo.

Disponibilidad y alcance actual

Por el momento, los DBSC solo son compatibles con Chrome versión 147 para Windows y versión 150 para macOS.

Además, la función está activa únicamente para un conjunto limitado de usuarios, lo que sugiere que Google la está probando antes de un despliegue general.

Los usuarios de esas plataformas pueden verificar si tienen la protección activada abriendo las herramientas de desarrollador, en la pestaña de aplicación.

Si el sitio que visitan admite DBSC, aparecerá la etiqueta “sesiones vinculadas al dispositivo”.

No está claro cuándo, o si, otros navegadores basados en Chromium adoptarán esta tecnología, pero es probable que lleguen más adelante.

El futuro de la autenticación

Los DBSC eliminan la dependencia de un secreto compartido, que ha sido el punto débil de la seguridad digital durante décadas.

Bajo este modelo, los servidores web almacenan la clave pública del visitante y envían un desafío de autenticación que incorpora la cookie de sesión.

Si la respuesta no está firmada por la clave privada del TPM o enclave seguro, la aserción es rechazada.

Este mecanismo se asemeja a las claves de acceso, que utilizan un proceso similar de criptografía de clave pública.

La adopción de DBSC podría marcar un punto de inflexión en la lucha contra el robo de identidad en línea.

La seguridad basada en hardware se perfila como la próxima frontera para proteger las cuentas de los usuarios.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín