image

Google Chrome gaat cookies beter tegen malware beschermen

woensdag 31 juli 2024, 11:58 door Redactie, 2 reacties

Google heeft een nieuwe beveiligingsmaatregel aangekondigd die het lastiger moet maken voor malware om cookies uit de Windowsversie van Chrome te stelen. Voor het beveiligen van cookies, wachtwoorden en andere gevoelige data maakt Chrome gebruik van de beveiligingsopties die het onderliggende besturingssysteem biedt.

In het geval van macOS is dit de Keychain en op Linux een door het systeem aangeboden wallet zoals kwallet of gnome-libsecret. Op Windows maakt Googles browser gebruik van de Data Protection API (DPAPI). Deze interface beschermt data 'at rest' tegen andere gebruikers op het systeem of zogenoemde cold boot-aanvallen. De DPAPI biedt geen bescherming tegen malafide applicaties die code als de ingelogde gebruiker kunnen uitvoeren, zoals infostealer-malware doet.

Om cookies beter te beschermen gaat Chrome gebruikmaken van 'Application-Bound (App-Bound) Encryption'. In plaats van elke applicatie toegang tot de gevoelige data te geven, kan Chrome nu browserdata op zo'n manier versleutelen, waarbij de encryptie is gekoppeld aan de app-identiteit. Dit is vergelijkbaar met de manier waarop de Keychain op macOS werkt.

Tijdens de versleuteling voegt App-Bound Encryption de identiteit van de app aan de versleutelde data toe. Wanneer geprobeerd wordt om de data te ontsleutelen wordt eerst de identiteit van de betreffende app gecontroleerd. Als die niet overeenkomt met de identiteit van de initiële applicatie, zal er geen decryptie plaatsvinden. De App-Bound Encryption service draait met systeemrechten. Een aanvaller moet dan niet alleen malware op het systeem uitvoeren, maar ook systeemrechten zien te krijgen of code in Chrome zien te injecteren.

"App-Bound Encryption vergroot voor aanvallers de kosten van datadiefstal en maakt hun acties ook merkbaarder op het systeem. Het helpt verdedigers om een duidelijke lijn te trekken van wat acceptabel gedrag voor andere apps op het systeem is", aldus Google. De optie wordt toegevoegd aan Chrome 127. In eerste instantie zal de browser alleen cookies beschermen, maar het plan is om dit in de toekomst uit te breiden naar wachtwoorden, betaalgegevens en authenticatie tokens.

Image

Reacties (2)
31-07-2024, 13:50 door Anoniem
Ik wis altijd alle cookies in mijn browser voor ik een backup maak van de user directory. Maar als je een backup zou willen (bijvoorbeeld mensen die hun wachtwoord niet kunnen onthouden), dan kan dus ook je backup programma niet bij de cookies van Chrome! Verplicht altijd inloggen bij Google voor het gebruik van Chrome zodat je cookies blijven bestaan bij het terugzetten van een backup?

Staat Chrome nog steeds in de user directory geïnstalleerd? Dan kan lokale malware dus bij Chrome en zich voordoen als Chrome.

Het is ook een stap dichterbij naar het verplicht stellen van TPM voor je cookie data. In de toekomst werkt je browser niet meer zonder TPM. Firefox zou de App-Bound Encryption geweldig vinden vergeleken met hoe ze nu aan het knoeien zijn met het User Account Control scherm.
31-07-2024, 18:20 door Anoniem
Zorgt dit het er ook voor dat die cookies beter tegen cookie-blokkers zijn bestand?

De Google-monocultuur wordt steeds overheersender
en gebruikt de eindgebruiker steeds meer als melkkoe.

Chrome en chromium en al je data vliegen al het raam uit
om verkocht te worden aan de hoogste bieder
en ook aangeleverd aan overheden.

Mundus vult decipi, ergo decipiatur,

luntrus
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.