ChromeがDBSCでアカウント乗っ取り対策を強化

मूल शीर्षक: Chrome adopts what may be the best protection yet against account takeovers

यह क्यों महत्वपूर्ण है

セッションCookie盗難という拡大中の攻撃手法に対し、ハードウェアレベルで防御する業界初の主要ブラウザ実装として注目される。

GoogleのChromeブラウザがDevice-bound session credentials(DBSC)機能を導入した。Windows版はChrome 147、macOS版はChrome 150で利用可能となり、セッションCookie盗難によるアカウント乗っ取りを防ぐ新たな保護機能として注目されている。

Googleは、ChromeブラウザにDevice-bound session credentials(DBSC)と呼ばれる新機能を追加した。この機能は、セッションCookieの盗難を悪用したアカウント乗っ取り攻撃に対抗するものである。

DBSCの仕組みは、デバイス内のハードウェアセキュリティ領域に固有の暗号化キーを保存するものだ。Windowsでは「TPM(Trusted Platform Module)」、macOSおよびiOSでは「Secure Enclave」と呼ばれるこの領域に鍵が格納される。Webサイトがセッション Cookieを発行すると、ブラウザはそのCookieをTPMまたはSecure Enclave内の鍵で署名した形で送信しなければならない。この鍵はハードウェア的に外部への流出が防がれているため、攻撃者がCookieを盗んでも署名チャレンジに応答できず、不正アクセスができない仕組みとなっている。

セキュリティ研究者でReport URI創設者のScott Helme氏は「攻撃者はデバイスから秘密鍵を盗めない。TPMやSecure Enclaveが鍵を外部に渡さないからだ。Cookieを盗んでもDBSCのチャレンジに署名できないため、正規アクセスは不可能だ」と説明している。

2FA(二要素認証)やパスキーの普及により、従来のフィッシング攻撃が効果を失いつつある中、攻撃者はInfostealerマルウェアや中間者攻撃でセッションCookieを狙う手法に移行している。DBSCはこうした脅威への直接的な対抗策となる。

現時点でDBSCはWindows版Chrome 147およびmacOS版Chrome 150で導入されているが、一部ユーザー限定で有効化されており、一般公開に向けたテスト段階とみられる。ユーザーは開発者ツールの「Application」タブから動作状況を確認できる。

स्रोत

arstechnica.com — मूल लेख पढ़ें →