Chrome introduit une protection contre le vol de sessions qui pourrait changer la donne

temps de lecture 2 minutes

Google vient d'ajouter à Chrome une nouvelle fonctionnalité de sécurité appelée Device-Bound Session Credentials, ou DBSC. L'objectif de cette dernière est de contrer une forme d'attaque de plus en plus répandue qui permet à des pirates de prendre le contrôle d'un compte même lorsque la double authentification est activée.

Crédits : Unsplash

Avec la généralisation de la double authentification et des passkeys, les pirates ont dû adapter leurs méthodes. Voler un mot de passe ne suffit plus, alors ils s'en prennent à autre chose : les cookies de session. Ces petits fichiers stockés par votre navigateur servent à prouver que vous êtes déjà connecté à un site, évitant de ressaisir vos identifiants à chaque nouvelle page. En bref, si un attaquant met la main sur votre cookie de session, il peut le coller dans son propre navigateur et accéder à votre compte comme s'il était vous, sans avoir besoin de votre mot de passe ni de votre code à usage unique.

Ce type d'attaque est généralement réalisé via des logiciels malveillants de type infostealer, ou via des attaques dites adversary-in-the-middle, qui interceptent les communications entre vous et le site que vous visitez.

Comment DBSC bloque ces attaques

DBSC s'appuie sur une puce de sécurité intégrée à l'appareil : le TPM sur les machines Windows, ou la Secure Enclave sur macOS et iOS. Lorsqu'un site prend en charge DBSC, Chrome génère une clé de chiffrement unique et la stocke dans ce composant matériel sécurisé, conçu pour ne jamais laisser sortir la clé privée.

Crédits : Unsplash

Quand le site doit vérifier que vous êtes bien le propriétaire légitime de la session, il envoie un demande cryptographique. Le navigateur doit y répondre en signant avec cette clé. Si un attaquant a volé votre cookie, il ne peut pas répondre à ce défi : la clé reste sur votre appareil, inaccessible depuis l'extérieur. Le cookie volé devient donc inutilisable.

DBSC est pour l'instant disponible dans Chrome 147 sur Windows et Chrome 150 sur macOS. Le déploiement reste limité à un sous-ensemble d'utilisateurs, ce qui suggère que Google teste la fonctionnalité avant de la généraliser. Vous pouvez vérifier si elle est active dans votre navigateur en ouvrant les outils de développement, en cliquant sur l'onglet Application, puis en faisant défiler vers le bas. Si vous êtes connecté à un site compatible et que la protection est activée, vous verrez apparaître la mention device bound sessions.

Les autres navigateurs basés sur Chromium, comme Edge ou Brave, n'ont pas encore annoncé de support pour DBSC, mais il est probable qu'ils l'intègrent à terme. Du côté des sites web, l'adoption par les grandes plateformes sera déterminante pour que la protection soit réellement efficace à grande échelle.

Source : Google

publié le , Benoit BAYLE de Humanoid

Ailleurs sur le web