Notebookcheck Logo

Fiókeltérítés a kétfaktoros hitelesítés ellenére is: egy ellopott cookie is elég

Windows laptop egy faasztalon, a böngészőben megnyitott Google kezdőlapjával
ⓘ Adam Sondel / Pexels
Aki bejelentkezett állapotban marad a böngészőben, az egy munkamenet-cookie-t hagy hátra. Ha ezt ellopják, a támadónak nincs szüksége sem jelszóra, sem második hitelesítési tényezőre.
A munkamenet-eltérítés a bejelentkezés után történik. Aki ellopja a munkamenet-cookie-ját, az jelszó és második tényező nélkül is bejut a fiókjába, és a vírusirtó nem oldja meg a problémát, mert az ellopott cookie továbbra is működik. A Chrome most már a DBSC segítségével köti a munkameneteket az eszközhöz, míg a Firefox továbbra is titkosítatlanul tárolja a cookie-adatbázisát. Hogyan működik a lopás, és mi segít valóban.
Security Software Windows

A víruskereső sikert jelzi. Rosszindulatú szoftvert talált, eltávolította, minden tiszta. Két nappal később a Google-fiókja spameket küld, és az eszközlista egy olyan számítógépet jelenít meg, amely nem a magáé. A kétfaktoros hitelesítés végig be volt kapcsolva.

Ami itt történik, az úgynevezett munkamenet-eltérítés, vagyis egy már futó munkamenet átvétele. A támadónak nincs szüksége sem a jelszavadra, sem a második tényezőre. Csak arra a kis fájlra van szüksége, amelyet a böngésződ tárol a bejelentkezés után, hogy a következő látogatáskor ne kelljen újra beírnod semmit. Ez a fájl a munkamenet-cookie.

A Google nyíltan leírja ezt a saját Chromium-blogján: a lopás a bejelentkezés után történik, és így megkerüli a kétfaktoros hitelesítést. Ezt pedig nehéz vírusirtó szoftverrel semlegesíteni, mert a cookie-k akkor is tovább működnek, ha a rosszindulatú szoftvert már eltávolították.

Hogyan működik a lopás?

Az elején szinte mindig egy infostealer, azaz hitelesítő adatok gyűjtésére készült program áll. A gépet feltört szoftver, meghamisított telepítőprogram vagy melléklet útján éri el. Miután bejutott, kiolvassa azokat a fájlokat, amelyekben a böngésző tárolja a cookie-kat. A támadó ezután importálja a cookie-t a saját böngészőjébe, és megnyitja a webhelyet. A szolgáltatás érvényes, bejelentkezett munkamenetet észlel, és nem kér további adatokat.

Hogy mekkora ez a piac, azt a Global Threat Intelligence Report című jelentés mutatja, amelyet a Flashpoint biztonsági cég 2026. március 11-én tett közzé. A Flashpoint adatai szerint 2025-ben több mint 11,1 millió számítógépet fertőztek meg adatlopó programokkal, és ezekről 3,3 milliárd hitelesítő adatot és felhőalapú tokent loptak el. A munkamenet-cookie-k még csak nem is szerepelnek ebben a számban.

A számítógépen található adatlopótól az eltérített munkamenetig: a négy lépés egyikében sem kérnek jelszót vagy második hitelesítési tényezőt.

Hogy ez mennyire közel érint minket, azt az Operation Endgame művelet is megmutatta. 2026. június 24-én az Europol bejelentette, hogy német részvétellel támadást hajtott végre a StealC és az Amadey nevű adatlopó csoportok, valamint a SocGholish terjesztőhálózat ellen. 326 szervert és 142 domaint leállítottak, és 27 millió hitelesítőadat-készletet sikerült visszaszerezni. Az áldozatokat többek között a Have I Been Pwned oldalon keresztül értesítették.

A második tényező nem a megfelelő helyen van. Egy SMS-kód, egy alkalmazás által kért megerősítés és egy biztonsági kulcs egyaránt ellenőrzi, ki jelentkezik be. A cookie csak utána jön létre, annak bizonyítékaként, hogy az ellenőrzés sikeres volt. Aki rendelkezik a bizonyítékkal, annak nem kell újra átesnie az ellenőrzésen. Ezt még a Google Advanced Protection Programja sem változtatja meg. A Google szerint attól függően, hogy valaki bejelentkezve marad-e, előfordulhat, hogy nem kérik tőle újra a biztonsági kulcsot. A fiókok megfelelő védelméről a „A jelszó önmagában nem elég” című cikkben olvashat.

Mit tesznek a böngészők ez ügyben

Windows rendszeren a Chrome 2024. júliusi 127-es verziójától kezdve az App-Bound Encryption segítségével titkosítja a cookie-kat, és az alkalmazáshoz köti a kulcsot. A Google maga is megnevezi a korlátot: a megnövelt jogosultságokkal futó rosszindulatú szoftverek kijátszák a védelmet. Ez megdrágítja a lopást, de nem akadályozza meg.

Az igazi előrelépés a Device Bound Session Credentials (röviden DBSC) nevű technológia. A böngésző generál egy kulcspárt, amelynek titkos fele soha nem hagyja el az eszközt. Windows rendszeren ez a TPM-ben, az alaplapon található biztonsági chipben található. A szolgáltatás rendszeresen lekérdezi, hogy a böngésző még mindig rendelkezik-e azzal a kulccsal. Ha a cookie valaki más gépén található, a lekérdezés sikertelen lesz.

Weboldalak számára a technológia a Chrome 145-ös verziója óta elérhető. A Google 2026. április 9-én aktiválta saját rendszerén a Chrome 146-os verziójával Windows alatt, és 2026. május 25-től fokozatosan vezeti be a Workspace-fiókok és a személyes Google-fiókok esetében, anélkül, hogy a felhasználóknak bármit is engedélyezniük kellene. Két korlátozás marad fenn. A W3C specifikáció szerint a DBSC nem akadályozza meg a hozzáférést, amíg a támadó még az eszközön tartózkodik. Emellett minden webhelynek magának is részt kell vennie a folyamatban, ezért a védelem először a Google-szolgáltatásokban jelenik meg.

A Firefox ebben a tekintetben rosszabb helyzetben van, mint sokan gondolnák. A cookie-adatbázisa titkosítatlanul tárolódik a lemezen. A Mozilla hibajelentő rendszerében szereplő 56788-as számú bejegyzést 25 évvel ezelőtt nyújtották be, 2000-ben WONTFIX státusszal zárták le, majd két évvel ezelőtt újra megnyitották. P3 prioritással rendelkezik, és senkihez sincs hozzárendelve. A Total Cookie Protection nem változtat ezen, az a nyomkövetés elleni védelem.

Mit tehet most

A sorrend a döntő. Rosszindulatú szoftverfertőzés esetén a Német Szövetségi Információbiztonsági Hivatal (BSI) a következő sorrendet írja elő: először telepítse újra a rendszert, utána változtassa meg a jelszavakat. Aki fordítva jár el, és a fertőzött gépen írja be az új jelszót, az egyenesen átadja azt a támadónak.

Ezután következik az a lépés, amelyet a legtöbb ember kihagy. Egy új jelszó nem feltétlenül zárja ki azt a támadót, aki érvényes cookie-val rendelkezik. A nyitott munkameneteket külön-külön kell lezárni.

Google: myaccount.google.com, Biztonság szakasz, „Minden eszköz kezelése”. Minden munkamenet külön szerepel a listában; érintse meg az eszközt, majd jelentkezzen ki róla. A Google nem kínál egyetlen gombot az összesre.

Microsoft: account.microsoft.com, Speciális biztonsági beállítások, „Kijelentkezés mindenhol”. A Microsoft szerint a kijelentkezés akár 24 órát is igénybe vehet, és az Xbox nem tartozik ide.

Apple: account.apple.com, „Eszközök” szakasz, válaszd ki az eszközt, majd a „Törlés a fiókból” lehetőséget. Az eszköz újra megjelenik, ha valaki még be van jelentkezve rajta.

Először telepítse újra a rendszert, majd változtassa meg a jelszavakat, végül zárja be az összes munkamenetet. Ha fordított sorrendben jár el, akkor a fertőzött gépen fogja beírni az új jelszót.

Mit tesznek és mit nem tesznek a passkey-ek

A passkey-eket a jelszó utódjának tekintik, és a BSI nagyon biztonságos hitelesítési formának nevezi őket. Ez igaz, de ismét csak a bejelentkezés folyamatára vonatkozik. A passkey megakadályozza, hogy valaki az Ön nevében jelentkezzen be. Nem akadályozza meg azonban, hogy valaki átvegye az Ön már megnyitott munkamenetét. Hogy maga a bejelentkezés továbbra is támadható, azt a „Pass-the-Passkey” támadás is bizonyítja.

A valós helyzet kellemetlen. A Google 2026. április 9-i biztonsági blogbejegyzésében azt írja, hogy egyetlen operációs rendszeren sem létezik megbízható módszer a cookie-lopás megakadályozására pusztán szoftveres eszközökkel, ha egyszer rosszindulatú szoftver kerül az eszközre. A DBSC azonban megváltoztatja a zsákmány „szavatossági idejét”. Az ellopott cookie ezután csak azon a gépen használható, amelyen létrehozták.

Amíg ez nem lesz általános gyakorlat, addig a kellemetlen rész továbbra is rád hárul. Ne használj feltört szoftvereket, csak az eredeti forrásból tölts le fájlokat, és bármilyen gyanú esetén először telepítsd újra a rendszert, majd zárd be a munkameneteket. Ebben a sorrendben.

Google LogoAdd as a preferred source on Google
Mail Logo
> Magyarország - Kezdőlap > Hírek > News Archive > Newsarchive 2026 08 > Fiókeltérítés a kétfaktoros hitelesítés ellenére is: egy ellopott cookie is elég
Steffen Zahn, 2026-08-10 (Update: 2026-08-10)