Furto cookie Chrome, la falla sfruttata da anni ora ha una soluzione

Da oggi rubare un cookie non basta più per entrare nel tuo account, Chrome lega ogni sessione al dispositivo che l'ha creata.

Furto cookie Chrome, la falla sfruttata da anni ora ha una soluzione

Per anni è bastato un file di pochi kilobyte per entrare nel tuo account senza sapere la password. Il furto cookie Chrome è il metodo che i malware infostealer usano per rubare le sessioni già autenticate degli utenti, bypassando login e persino l’autenticazione a due fattori. Google ha appena chiuso questa falla con una nuova protezione che lega i cookie al dispositivo su cui sono stati creati.

Annunci

Come funziona il Furto cookie Chrome

Quando accedi a un sito, il browser riceve un cookie di sessione, un piccolo file che dice al server “questo utente ha già fatto login, non chiedergli di nuovo la password”. Comodo per te, comodissimo anche per chi riesce a rubarlo. Se un malware finisce sul tuo computer, può leggere quel file direttamente dalla memoria o dal disco e copiarlo su un server esterno. A quel punto chi lo possiede può impersonarti su quel sito, senza aver mai visto la tua password né il codice del secondo fattore.

Hai 60 secondi? Ascolta il riassunto audio.

Il problema non è nuovo. Famiglie di malware infostealer come LummaC2 hanno passato il 2024 e il 2025 a raccogliere silenziosamente questi token e a rivenderli online. E siccome un cookie resta valido anche per giorni o settimane, l’attaccante ha tutto il tempo di usarlo prima che qualcuno se ne accorga. Il vero problema, spiega Google, è che non esiste modo di impedire via software l’esfiltrazione di un cookie da una macchina già compromessa. Il malware ha lo stesso livello di accesso del browser, quindi vede quello che vede il browser.

Cosa cambia con Device Bound Session Credentials

La risposta di Google si chiama Device Bound Session Credentials, abbreviato DBSC. L’idea è semplice da capire anche se la crittografia dietro è tutt’altro che banale, invece di fidarsi ciecamente del cookie, Chrome lo lega a una chiave crittografica generata sul tuo hardware e che non può uscire da lì. Ogni volta che il sito chiede un nuovo cookie di sessione, Chrome deve prima dimostrare di possedere quella chiave privata. Un attaccante può anche rubare il cookie, ma senza la chiave quel cookie scade in fretta e diventa carta straccia.

Annunci
Furto cookie Chrome, la falla sfruttata da anni ora ha una soluzione

Google ha già testato una versione preliminare del sistema sui propri servizi nell’ultimo anno, con un calo misurabile dei furti di sessione. E la parte interessante è che ogni sessione usa una chiave diversa, quindi i siti non possono usare questo meccanismo per tracciarti tra un servizio e l’altro.

Chrome 146 e il TPM, come funziona la protezione

DBSC è ora disponibile su Chrome 146 per Windows, con macOS in arrivo in una prossima versione. Serve un TPM, il Trusted Platform Module, un chip di sicurezza che ormai è standard su quasi tutti i PC con Windows 11. È lui a generare e custodire la coppia di chiavi, senza mai lasciarla uscire dal dispositivo.

Per i siti l’adozione non richiede stravolgimenti. Basta aggiungere due endpoint al backend, uno per registrare la sessione e uno per il refresh, e Chrome gestisce da solo tutta la parte crittografica in background. L’esperienza dell’utente non cambia di una virgola, nessun popup, nessuna richiesta in più, tutto avviene sotto il cofano.

Leggi anche il nuovo Google TV Box di Acer

I limiti di questa protezione

Non è ancora una soluzione totale. Su macOS non è ancora disponibile, e nella versione lato Google Workspace, ancora in beta, protegge solo una selezione limitata di cookie e non l’intera navigazione. E c’è un punto che vale la pena tenere a mente, DBSC protegge dal furto del cookie in sé, ma se il tuo dispositivo è compromesso da un malware che riesce a operare all’interno del browser mentre sei loggato, il problema resta. La chiave impedisce che quel cookie funzioni altrove, non impedisce a chi ha già accesso alla tua macchina di fare danni mentre sei online.

Annunci

Detto questo, resta un passo enorme rispetto a prima. Il furto cookie è stato per anni uno dei metodi più usati e meno raccontati per compromettere un account, proprio perché avviene dopo il login e nessun sistema di sicurezza tradizionale se ne accorge. Se sei su Windows con Chrome aggiornato, questa protezione probabilmente è già attiva sul tuo dispositivo senza che tu abbia fatto nulla.

Vale la pena restare aggiornati anche su altre truffe che sfruttano lo stesso terreno, dal phishing via SMS legato all’INPS che usa l’intelligenza artificiale fino ai sistemi che imitano le voci per truffare al telefono, entrambi bersagli diretti degli stessi malintenzionati che vivono di credenziali rubate. Trovi tutti gli aggiornamenti sulle novità del mondo tech direttamente sul sito.

In definitiva

Il furto cookie Chrome ha avuto una vita lunga proprio perché nessuno riusciva a fermarlo senza cambiare il modo in cui funziona l’intero web. DBSC lo fa senza chiedere nulla a te, aggiorna Chrome e la protezione arriva da sola.

Fonte

Infotelematico

Ti è piaciuto questo articolo?

Seguici per restare aggiornato su tech, smartphone e streaming – senza perderti nulla.

Ultime notizie tech, offerte Amazon e streaming gratis. Guide pratiche, MotoGP, Formula 1, calcio e app selezionate ogni giorno.

Commento all'articolo

Newsletter
Resta aggiornato con Infotelematico

Iscriviti gratis e ricevi le ultime notizie su tech, streaming e AI direttamente nella tua email.