黑客窃取您的 Cookie。Chrome 浏览器或许能帮助您阻止会话 Cookie 被盗!

9 年 2026 月 XNUMX 日 | 博客 黑客窃取您的 Cookie。Chrome 浏览器或许能帮助您阻止会话 Cookie 被盗!

谷歌开发并发布了一项新的 Cookie 保护措施,该措施可确保被盗的会话 Cookie 在任何其他设备上都无法使用,前提是网站已更新以支持此措施。以下是该措施的作用、适用人群以及您现在应该采取的措施。

简短版
信息窃取恶意软件不需要您的密码,甚至不需要您的多因素身份验证 (MFA) 代码。它只需要您登录后浏览器存储的名为“会话 Cookie”的小文件。多年来,仅窃取此文件就足以冒充您在线身份,绕过用户名、密码,甚至多因素身份验证 (MFA)。Chrome 现在将该文件与您的特定设备绑定,因此会话 Cookie 在任何设备上都无法正常工作,从而防止“会话窃取”攻击。

会话 cookie 的隐患

当您登录网站时,您的浏览器会收到一个会话 cookie,这是一个证明您已登录的小令牌。从那时起,服务器信任的是这个令牌,而不是您的密码。这使得浏览网页既快捷又方便,但也带来了一个真正的安全漏洞。持有 cookie 的人就掌握了您的会话信息,无需密码,也无需多因素身份验证 (MFA)。

像 LummaC2 这样的信息窃取恶意软件家族在 2024 年和 2025 年悄悄地收集这些 cookie,并在网上市场出售。由于 cookie 通常能保持数天甚至数周的有效期,攻击者有充足的时间在无人察觉的情况下使用它们。

在任何操作系统上,仅靠软件都无法可靠地阻止 cookie 外泄。
Google 安全团队,2026 年 4 月

Chrome是如何修复的

谷歌的答案是…… 设备绑定会话凭据或者说是 DBSC。现在,Windows 版 Chrome 146 已面向所有用户推出此功能,macOS 版本也即将支持。其原理很简单:Chrome 不再仅仅信任 cookie 本身,而是将会话与您登录的物理设备绑定。即使 cookie 被窃取,它也无法在任何其他设备上正常工作。

DBSC 的工作原理——逐步详解

  1. 登录会在您的设备上创建一个唯一密钥。
    • 当您登录时,Chrome 会在您设备的安全芯片上生成一个密钥对。 可信平台模块(或TPM) 在 Windows 系统或 Mac 系统的安全隔离区中,此密钥永远不会离开您的计算机。
  2. 该网站会将您的会话与该密钥关联起来。
    • 服务器存储公钥并将其与您的会话关联。您的私钥则保存在硬件中,无法复制或导出。
  3. 有效期较短的 cookie 需要私钥作为验证才能刷新。
    • Chrome 现在不再使用有效期长达 30 天的单个 cookie,而是使用有效期仅为 10 分钟的短期 cookie,如果提供了私钥,这些 cookie 会自动续期。最终用户不会察觉到任何区别。
  4. 被盗 cookie,零访问权限
    • 如果攻击者将 cookie 带到另一台设备,他们无法证明自己拥有私钥。服务器会拒绝他们的请求,会话结束。

谷歌自身的测试表明,DBSC 在测试版期间拦截了 94% 的 cookie 窃取尝试。对于剩余的 6% 的窃取成功案例,攻击者需要事先在用户设备上植入能够识别私钥的恶意软件。此外,每个会话都会使用不同的密钥,因此网站无法利用此系统追踪用户在不同网站上的访问记录或将用户的活动关联起来。

Edge、Safari 和 Firefox 的排名如何?

Chrome率先采取了最彻底的措施。以下是各大桌面浏览器目前在安全保护方面的进展对比。苹果曾担忧“超级Cookie”能够实现跨会话的永久追踪。W3C规范通过确保密钥与网站数据一同清除来解决这个问题。苹果目前仍处于“讨论中”而非“开发中”的状态。

DBSC尚未涵盖的内容

这种保护是真实存在的,而且非常重要。但这并非故事的全部。以下四点需要牢记。

已被盗的 cookie
目前已在网上流传的 51.7 万个凭证包不受影响。DBSC 仅保护其激活后创建的新会话。

旧硬件
没有TPM或安全隔离区的设备会退回到旧的无保护模式。许多老旧的商用电脑都没有这种芯片,所以请检查一下您的电脑。
运行 PowerShell 命令:Get-Tpm

网站也需要更新。
DBSC 要求网站在其后端添加支持。谷歌和 Okta 已经完成了这项工作。大多数其他应用和平台仍在努力实现这一点。

其他浏览器不在涵盖范围内。
目前,任何使用 Firefox、Safari、Edge(不支持完整 DBSC)或移动浏览器进行工作访问的用户都无法获得此保护。

本周要做的三件事

您无需成为安全专家即可从中受益。Chrome 会在支持的硬件上自动完成繁重的防护工作。您的任务是确保它能够正常工作。

在个人设备上,打开 Chrome 浏览器,依次点击“设置”、“帮助”和“关于 Google Chrome”。如果您的 Chrome 版本低于 146,请立即更新。在 Windows 11 系统上,您的设备几乎肯定配备了此功能所需的 TPM 芯片。如果您使用的是较旧的电脑或 Windows 10 系统,请查看制造商提供的规格说明以确认。

对于企业主和 IT 负责人,请在下次团队签到时添加以下内容:确认您的员工使用的是 Chrome 146 或更高版本,请 IT 人员验证 Windows 设备上的 TPM 是否已激活,并密切关注关键业务应用程序发布的关于 DBSC 支持的公告。相关技术正在快速发展。

一句话总结: 更新 Chrome 浏览器,检查您的硬件是否有 TPM 芯片,并且要知道,很快许多网站都会阻止被盗的会话 cookie 生效,从而杜绝会话 cookie 窃取攻击。“cookie 怪兽”即将消失!


来源:


最新博客

关注最新动态 安全见解

发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。

您的团队已经在与人工智能对话了。以下是如何确保IT安全的方法。

您的团队已经在与人工智能对话了。以下是如何确保IT安全的方法。

人工智能工具以惊人的速度融入了我们的日常工作和生活中!你的团队中有人用 ChatGPT 写邮件……

了解更多
群拍摄像头教会每个企业关于数据和信任的哪些知识

群拍摄像头教会每个企业关于数据和信任的哪些知识

你以前肯定见过它们。十字路口附近电线杆上装着一个黑色小摄像头,顶部有个太阳能电池板,静静地……

了解更多
紧迫感、情绪、权威:一名骗子如何差点混入一家会计师事务所

紧迫感、情绪、权威:一名骗子如何差点混入一家会计师事务所

报税季让会计师们忙得不可开交,也让骗子们忙得不亦乐乎。今年初夏,一家注册会计师事务所就成了……

了解更多