image

Google: gebruikers kunnen zich wel tegen nieuwe cookie-aanval beschermen

zondag 7 januari 2024, 11:25 door Redactie, 9 reacties

Gebruikers kunnen zich wel tegen een nieuwe aanval beschermen waarbij aanvallers met gegevens van besmette computers cookies kunnen genereren, om zo toegang tot het account van een slachtoffer te krijgen, ook al heeft die in de tussentijd zijn wachtwoord gewijzigd. Dat laat Google in een reactie tegenover Android Police en 9to5Google weten.

Onlangs maakten twee securitybedrijven bekend dat aanvallers een manier hadden gevonden waardoor ze via gegevens die van een besmette computer zijn gestolen op Google-accounts kunnen inloggen, ook al heeft de eigenaar het wachtwoord inmiddels aangepast. Google is over de methode ingelicht, maar doet niets om het probleem te verhelpen, zo stelden securitybedrijven Hudson Rock en CloudSek.

De aanval begint met een computer die al met malware is besmet. Deze malware steelt, voordat die verwijderd wordt, eerst tokens en account-ID's uit Google Chrome. Met deze gegevens is het vervolgens mogelijk om bij een Google API (application programming interface) een nieuw cookie te genereren, waarmee toegang tot het account kan worden verkregen. Ook als het slachtoffer in de tussentijd zijn wachtwoord heeft gewijzigd. Inmiddels maken meerdere malware-exemplaren gebruik van deze methode.

In een reactie tegenover de media stelt Google dat aanvallen waarbij malware cookies en tokens steelt niet nieuw zijn. In dit geval claimt Google dat het maatregelen heeft genomen om accounts die via de cookie-aanval zijn gecompromitteerd en die het heeft kunnen vinden te beschermen. Daarnaast stelt het techbedrijf dat berichtgeving dat gebruikers niets kunnen doen onterecht zijn. Gebruikers kunnen gestolen sessies ongeldig maken door uit de getroffen browser uit te loggen of die via de apparatenpagina in te trekken.

Reacties (9)
07-01-2024, 12:21 door Anoniem
Gebruikers kunnen gestolen sessies ongeldig maken door uit de getroffen browser uit te loggen of die via de apparatenpagina in te trekken.

??? Kan de aanvaller dat niet ook andersom doen? De echte gebruiker buitensluiten. Als die eenmaal tiegang heeft...
07-01-2024, 12:46 door Briolet
Gebruikers kunnen gestolen sessies ongeldig maken door uit de getroffen browser uit te loggen

Zo ben ik ook opgeleid. Altijd uitloggen als je ergens mee klaar bent. Maar er zijn sites waar de uitlog optie verstopt zit en een enkele keer is hij zelfs geheel afwezig. Dat helpt niet mee met het opvoeden van gebruikers om altijd uit te loggen als je een site verlaat.

Een goed voorbeeld is mijn Ziggo router. Voor de gewone gebruiker zit er geen uitlog optie in. Pas als je naar de geavanceerde opties gaat, kom je een uitlog optie tegen. Conceptueel geheel fout.
07-01-2024, 16:22 door Anoniem
Het wordt tijd dat cookies afgeschaft worden. Of bij wet verboden.
Ze maken meer kapot dan je lief is.

En dan is het te makkelijk van Goofle om te zeggen: de gebuiker moet dit of dat doen om het te voorkomen.
Dat is het probleem (dat je via een cookie kunt in loggen op een account) afschuiven op de onkunde en argeloosheid van de meeste gebruikers.

Waarom kan een cookie gebruikt worden om in te loggen? Waarom heeft Google voor deze "oplossing" gekozen?
Omdat diezelfde gebruikers (door Google en cs) te lui gemaakt zijn om elke keer opnieuw in te loggen.
En dan moeten ze dat nu maar wel doen, omdat de "oplossing" gehackt is. Alsof dat zal gebeuren.

Schaf dan die "oplossing" (inloggen via cookies) meteen helemaal af.
Dan pak je de oorzaak van het probleem aan, en neem je je verantwoordelijkkheid als bedrijf.
07-01-2024, 22:17 door Anoniem
Eh... cookies? Bewaart iemand die dan nog? Dan is het ook wel een beetje je eigen schuld hoor.
07-01-2024, 23:16 door Briolet
Door Anoniem: Het wordt tijd dat cookies afgeschaft worden. Of bij wet verboden.
Ze maken meer kapot dan je lief is..

Tja, dan moet je elke keer weer inloggen als je van webpagina wisselt na inloggen op een site. Lijkt me ook niet wenselijk.
08-01-2024, 08:35 door Anoniem
Door Anoniem: Eh... cookies? Bewaart iemand die dan nog? Dan is het ook wel een beetje je eigen schuld hoor.
Als Firefox wordt gebruikt in private mode, dan worden alle cookies sowieso gewist bij het sluiten van de browser.
Dus inderdaad, nooit je cookies bewaren.
08-01-2024, 12:17 door Anoniem
Door Briolet:
Door Anoniem: Het wordt tijd dat cookies afgeschaft worden. Of bij wet verboden.
Ze maken meer kapot dan je lief is..

Tja, dan moet je elke keer weer inloggen als je van webpagina wisselt na inloggen op een site. Lijkt me ook niet wenselijk.

Dan passen ze de websites maar aan.
Daar hebben ze al jaren de tijd voor gehad.
09-01-2024, 14:58 door Anoniem
Door Anoniem: Het wordt tijd dat cookies afgeschaft worden. Of bij wet verboden.
Ze maken meer kapot dan je lief is.

En dan is het te makkelijk van Goofle om te zeggen: de gebuiker moet dit of dat doen om het te voorkomen.
Dat is het probleem (dat je via een cookie kunt in loggen op een account) afschuiven op de onkunde en argeloosheid van de meeste gebruikers.

Waarom kan een cookie gebruikt worden om in te loggen? Waarom heeft Google voor deze "oplossing" gekozen?
Omdat diezelfde gebruikers (door Google en cs) te lui gemaakt zijn om elke keer opnieuw in te loggen.
En dan moeten ze dat nu maar wel doen, omdat de "oplossing" gehackt is. Alsof dat zal gebeuren.

Schaf dan die "oplossing" (inloggen via cookies) meteen helemaal af.
Dan pak je de oorzaak van het probleem aan, en neem je je verantwoordelijkkheid als bedrijf.

Een browser app is stateless. Als je niet aan de client kant wilt bewaren zou je bij iedere muisklik opnieuw moeten authenticeren. Sterker nog: bij ieder element wat gedownload moet worden.
09-01-2024, 15:24 door Anoniem
Door Briolet:
Door Anoniem: Het wordt tijd dat cookies afgeschaft worden. Of bij wet verboden.
Ze maken meer kapot dan je lief is..

Tja, dan moet je elke keer weer inloggen als je van webpagina wisselt na inloggen op een site. Lijkt me ook niet wenselijk.

Met een (lokale) passwordmanager lijkt me dat nog niet zo'n probleem?

De 'uitvinder' van de cookies had spijt van de keuzes die men destijds (1994?) had gemaakt bij Netscape toen 2 jaar later bleek hoe Cookies voor marketing and tracking werden misbruikt. Hoewel eigenlijk sessie cookies misschien niet ver af staan van het (oorspronkelijke) doel van Cookies.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.