Chrome: Neuer Ansatz gegen Cookie-Diebstahl

Cookies sind ein wesentlicher Bestandteil des modernen Webs. Sie erleichtern Ihr Online-Erlebnis, indem sie Browsing-Informationen speichern, sodass Websites Sie eingeloggt halten und Ihre Präferenzen merken können. Aufgrund ihrer Nützlichkeit sind Cookies jedoch auch ein begehrtes Ziel für Angreifer.

Viele Nutzer im Web fallen Malware zum Opfer, die auf den Diebstahl von Cookies abzielt und Angreifern Zugang zu ihren Webkonten verschafft. Betreiber von Malware-as-a-Service (MaaS) nutzen häufig Social Engineering, um Malware zur Entwendung von Cookies zu verbreiten, und überzeugen Benutzer sogar davon, mehrere Warnungen zu ignorieren, um die Malware auf ihrem Gerät zu platzieren. Die Malware extrahiert dann typischerweise alle Authentifizierungs-Cookies aus den Browsern auf dem Gerät und überträgt sie an entfernte Server, wodurch Angreifer die kompromittierten Konten kuratieren und verkaufen können. Dieser Diebstahl von Cookies erfolgt nach dem Login, umgeht also die Zwei-Faktor-Authentifizierung und alle anderen Überprüfungen der Anmeldezeit. Zudem ist es schwer, ihn mit Antivirus-Software zu bekämpfen, da die gestohlenen Cookies weiterhin funktionieren, selbst nachdem die Malware entdeckt und entfernt wurde.

Um dieses Problem anzugehen, wird derzeit an einem neuen Webfeature namens “Device Bound Session Credentials” (DBSC) gearbeitet, die Benutzer besser vor Cookie-Diebstahl schützen soll, mit dem Ziel, ein offener Webstandard zu werden. Jede Sitzung wird dabei durch einen einzigartigen Schlüssel unterstützt, und DBSC ermöglicht es Websites nicht, Schlüssel aus verschiedenen Sitzungen auf demselben Gerät zu korrelieren, um sicherzustellen, dass kein persistentes Nutzer-Tracking hinzugefügt wird. Der Nutzer kann die erstellten Schlüssel jederzeit löschen, indem er die Website-Daten in den Browser-Einstellungen löscht. Die Auffrischung von kurzfristigen Cookies außerhalb der Bandbreite wird nur durchgeführt, wenn ein Nutzer die Sitzung aktiv nutzt (z. B. die Website durchstöbert).

Der entwickelte Standard wird wahrscheinlich von mehreren grossen Browser Anbietern implementiert werden, laut einem Blog von Chromium, arbeitet Google schon aktiv an der Umsetzung.

Related Posts

Octopus Security Advisory warnt vor kritischer Sicherheitslücke in Octopus Deploy

Am 2.4.24 hat Octopus Deploy hat einen Sicherheitshinweis veröffentlicht, der eine hochkritische Sicherheitslücke in der Deploy Automatisierung Octopus Server aufdeckt, die zu einer Rechteausweitung führen kann. Die Schwachstelle, identifiziert mit der CVE-ID CVE-2024-2975, betrifft Nutzer, die bestimmte Versionen des Octopus Servers unter Linux und Microsoft Windows installiert haben.

Read More

VMware veröffentlicht Sicherheitsupdates für SD-WAN Edge und Orchestrator

Am 2. April 2024 gab VMware die Veröffentlichung eines Sicherheitshinweises (VMSA-2024-0008) bekannt, der mehrere Sicherheitsanfälligkeiten in VMware SD-WAN Edge und SD-WAN Orchestrator adressiert.

Read More

Hacker pflanzten Backdoor in Linux Core: XZ Utils erlaubt SSH Zugriff

Alarmstufe Rot in der Linux Welt: am 29. März 2024 informierte Andres Freund, ein Entwickler bei PostgreSQL, über eine Backdoor in XZ Utils, die unbefugten SSH-Zugriff ermöglichen kann. XZ Utils, insbesondere die liblzma-Komponente, ist ein essenzielles Werkzeug für die Datenkompression unter Linux, vergleichbar mit gzip und bzip2. Die Entdeckung erfolgte, als Freund ungewöhnliche Symptome in Verbindung mit liblzma auf Debian-Installationen bemerkte, einschließlich hoher CPU-Auslastung und Fehlern beim Login über SSH.

Read More