ChromeがDBSCでアカウント乗っ取り対策を強化
Judul asli: Chrome adopts what may be the best protection yet against account takeovers
Mengapa Ini Penting
セッションクッキー盗難という急増する脅威をハードウェアレベルで防ぐ業界初の実用的対策として注目される。
GoogleはChrome 147(Windows)と150(macOS)でDevice-Bound Session Credentials(DBSC)を導入し、セッションクッキー盗難によるアカウント乗っ取りへの対策を強化した。
GoogleはChromeブラウザに「Device-Bound Session Credentials(DBSC)」と呼ばれる新機能を追加した。DBSCは、ブラウザが動作するデバイス内のシリコンベースのセキュリティ領域(Windowsの場合はTPM、macOS・iOSの場合はSecure Enclave)に固有の暗号化キーを保存する仕組みだ。
セッションクッキーはユーザーが認証済みサイトを再訪する際の再ログインを省略するために使われるが、2FAやパスキーの普及に伴い攻撃者はインフォスティーラーマルウェアや中間者攻撃でこのクッキーを盗む手口を増やしている。DBSCを使うと、ウェブサイトはクッキーにデバイス内のキーで署名した応答を要求するため、攻撃者がクッキーを盗んでも別端末では使用できない。
セキュリティ研究者でReport URI創設者のScott Helme氏は「攻撃者はTPM/Secure Enclaveから秘密鍵を取り出せないため、DBSCチャレンジに応答できない」とArs Technicaに語った。現時点ではDBSCは限定的なユーザーにのみ有効化されており、Googleは一般公開前にテストを進めている段階とみられる。