Аккаунттарды ұрлау: неге антивирус пен 2FA көмектеспейді
Тіпті екі факторлы аутентификация мен антивирус белсенді болған жағдайда да, қаскөйлер сессиялық cookies-ті ұрлап, аккаунттарға қол жеткізе алады. Мақалада шабуыл механизмдері, заманауи қорғаныс әдістері және қауіпсіздік бойынша практикалық ұсыныстар түсіндіріледі.
Crius
Сессияны ұрлау механизмі
Антивирус арқылы құрылғыдан зиянды бағдарламаны жойғаннан кейін де, пайдаланушының Google аккаунтынан спам тарату жалғасуы мүмкін, ал қосылған құрылғылар тізімінде белгісіз құрылғылар пайда болады. Бұл жағдай сессияны ұрлаумен байланысты — яғни, қаскөй белсенді пайдаланушы сессиясына қол жеткізеді. Мұндай жағдайда қаскөйге парольді немесе екі факторлы аутентификация кодын білу қажет емес, оған тек арнайы файл — сессиялық cookie керек, оны браузер автоматты авторизация үшін сақтайды.
Cookie ұрлау қалай жүреді
Көбінесе шабуыл infostealer санатындағы бағдарламаның құрылғыға енуінен басталады, ол есептік деректерді жинауға арналған. Бұл бағдарлама компьютерге бұзылған бағдарламалық жасақтама, жалған орнатушы немесе зиянды тіркеме арқылы түсуі мүмкін. Орнатылғаннан кейін infostealer браузерден cookie файлдарын оқиды. Кейін қаскөй алынған cookie-ді өз браузеріне импорттап, қызметке қайта аутентификациясыз қол жеткізеді.
Global Threat Intelligence Report 2025 деректеріне сәйкес, infostealer-мен жұқтырылған құрылғылар саны 11,1 миллионнан асты, ал 3,3 миллиард есептік дерек пен бұлттық токен ұрланды. Бұл есепке сессиялық cookie-лер кірмейді.
Екі факторлы аутентификацияның қорғаныс ерекшеліктері мен шектеулері
Екі факторлы аутентификация тек кіру кезінде пайдаланушыны тексереді. Сәтті тексерістен кейін аутентификациядан өткенін растайтын cookie жасалады. Егер қаскөй осы cookie-ді қолға түсірсе, қайта тексеру талап етілмейді. Google-дың Advanced Protection Program сияқты кеңейтілген қорғаныс бағдарламалары да бұл механизмді өзгертпейді. Пайдаланушы жүйеден шықпаса, қауіпсіздік кілті қайта сұралмауы мүмкін.
Браузерлер қабылдайтын шаралар
2024 жылдың шілдесінен бастап Windows жүйесіне арналған Chrome (127-нұсқадан бастап) cookie-лерді App-Bound Encryption арқылы шифрлайды және кілтті қолданбаға байланыстырады. Дегенмен, жоғары құқықтары бар зиянды бағдарлама бұл қорғанысты айналып өте алады, бұл ұрлауды қиындатады, бірақ толығымен жоя алмайды.
Device Bound Session Credentials (DBSC) технологиясы тиімдірек саналады: браузер кілт жұбын жасайды, ал жеке кілт тек құрылғыда (мысалы, аналық платадағы TPM-чипте) сақталады. Қызмет браузерде кілттің бар-жоғын үнемі тексереді, сондықтан cookie басқа құрылғыға көшірілсе, ол жарамсыз болады. DBSC Chrome 145-нұсқасынан бастап сайттарға, ал Google аккаунттары үшін 2026 жылдың сәуірінен бастап (Windows үшін Chrome 146) қолжетімді және Workspace пен жеке аккаунттарға автоматты түрде қосылады. Бірақ бұл технология қаскөй құрылғыға әлі де қол жеткізе алса, қорғай алмайды және әр веб-қосымшада жеке енгізілуі керек.
Firefox-та cookie деректер базасы дискіде шифрланбаған күйде сақталады. Бұл мәселе 1999 жылдан бері белгілі, бірақ әлі шешілмеген. Total Cookie Protection технологиясы тек трекингтен қорғайды, cookie ұрлаудан емес.
Зарарлану кезінде не істеу керек
Зиянды бағдарламамен жұқтырылған жағдайда әрекет реттілігі маңызды. Алдымен жүйені қайта орнатып, содан кейін ғана парольдерді өзгерту ұсынылады. Егер жұқтырылған құрылғыда пароль ауыстырылса, жаңа пароль бірден қаскөйдің қолына түседі.
Парольді ауыстырғаннан кейін барлық белсенді сессияларды бөлек аяқтау қажет, себебі белсенді cookie қаскөйге қолжетімділікті сақтауға мүмкіндік береді. Ол үшін:
Google: myaccount.google.com → «Қауіпсіздік» бөлімі → «Барлық құрылғыларды басқару». Әр сессия жеке көрсетіледі, құрылғы бойынша аяқтауға болады.
Microsoft: account.microsoft.com → кеңейтілген қауіпсіздік параметрлері → «Барлық жерден шығу». Бұл процесс 24 сағатқа дейін созылуы мүмкін, Xbox кірмейді.
Apple: account.apple.com → «Құрылғылар» бөлімі → құрылғыны таңдау → «Аккаунттан жою». Егер біреу құрылғыда қайта кірсе, ол қайтадан тізімде пайда болады.
Дұрыс реттілік: алдымен жүйені қайта орнату, содан кейін парольдерді өзгерту, соңында барлық сессияларды аяқтау. Реттілікті бұзу жаңа деректердің қаскөйге берілу қаупін арттырады.
Passkey: мүмкіндіктері мен шектеулері
Passkey қауіпсіз аутентификация әдісі болып саналады, бірақ ол тек кіру процесін қорғайды, ашық сессияны емес. Pass-the-Passkey шабуылы бұл механизмнің де осал екенін көрсетті.
Қорғаныстың қазіргі жағдайы
Құрылғыда зиянды бағдарлама болса, тек бағдарламалық құралдармен cookie ұрлаудың алдын толық алу мүмкін емес. DBSC технологиясы ұрланған cookie-дің әрекет ету мерзімін шектейді, оны тек жасалған құрылғыда қолдануға мүмкіндік береді.
Практикалық кеңестер
Жаңа технологиялар толық енгізілгенше, қауіпсіздік үшін жауапкершілік пайдаланушыда қалады. Бұрмаланған бағдарламаларды қолданбаңыз, бағдарламаларды тек ресми көздерден жүктеңіз. Зарарлану күдігі болса, алдымен жүйені қайта орнатып, содан кейін барлық сессияларды аяқтап, тек соңында парольдерді өзгертіңіз.
