Fiókeltérítés a kétfaktoros hitelesítés ellenére is: egy ellopott cookie is elég

A víruskereső sikert jelzi. Rosszindulatú szoftvert talált, eltávolította, minden tiszta. Két nappal később a Google-fiókja spameket küld, és az eszközlista egy olyan számítógépet jelenít meg, amely nem a magáé. A kétfaktoros hitelesítés végig be volt kapcsolva.
Ami itt történik, az úgynevezett munkamenet-eltérítés, vagyis egy már futó munkamenet átvétele. A támadónak nincs szüksége sem a jelszavadra, sem a második tényezőre. Csak arra a kis fájlra van szüksége, amelyet a böngésződ tárol a bejelentkezés után, hogy a következő látogatáskor ne kelljen újra beírnod semmit. Ez a fájl a munkamenet-cookie.
A Google nyíltan leírja ezt a saját Chromium-blogján: a lopás a bejelentkezés után történik, és így megkerüli a kétfaktoros hitelesítést. Ezt pedig nehéz vírusirtó szoftverrel semlegesíteni, mert a cookie-k akkor is tovább működnek, ha a rosszindulatú szoftvert már eltávolították.
Hogyan működik a lopás?
Az elején szinte mindig egy infostealer, azaz hitelesítő adatok gyűjtésére készült program áll. A gépet feltört szoftver, meghamisított telepítőprogram vagy melléklet útján éri el. Miután bejutott, kiolvassa azokat a fájlokat, amelyekben a böngésző tárolja a cookie-kat. A támadó ezután importálja a cookie-t a saját böngészőjébe, és megnyitja a webhelyet. A szolgáltatás érvényes, bejelentkezett munkamenetet észlel, és nem kér további adatokat.
Hogy mekkora ez a piac, azt a Global Threat Intelligence Report című jelentés mutatja, amelyet a Flashpoint biztonsági cég 2026. március 11-én tett közzé. A Flashpoint adatai szerint 2025-ben több mint 11,1 millió számítógépet fertőztek meg adatlopó programokkal, és ezekről 3,3 milliárd hitelesítő adatot és felhőalapú tokent loptak el. A munkamenet-cookie-k még csak nem is szerepelnek ebben a számban.
Hogy ez mennyire közel érint minket, azt az Operation Endgame művelet is megmutatta. 2026. június 24-én az Europol bejelentette, hogy német részvétellel támadást hajtott végre a StealC és az Amadey nevű adatlopó csoportok, valamint a SocGholish terjesztőhálózat ellen. 326 szervert és 142 domaint leállítottak, és 27 millió hitelesítőadat-készletet sikerült visszaszerezni. Az áldozatokat többek között a Have I Been Pwned oldalon keresztül értesítették.
A második tényező nem a megfelelő helyen van. Egy SMS-kód, egy alkalmazás által kért megerősítés és egy biztonsági kulcs egyaránt ellenőrzi, ki jelentkezik be. A cookie csak utána jön létre, annak bizonyítékaként, hogy az ellenőrzés sikeres volt. Aki rendelkezik a bizonyítékkal, annak nem kell újra átesnie az ellenőrzésen. Ezt még a Google Advanced Protection Programja sem változtatja meg. A Google szerint attól függően, hogy valaki bejelentkezve marad-e, előfordulhat, hogy nem kérik tőle újra a biztonsági kulcsot. A fiókok megfelelő védelméről a „A jelszó önmagában nem elég” című cikkben olvashat.
Mit tesznek a böngészők ez ügyben
Windows rendszeren a Chrome 2024. júliusi 127-es verziójától kezdve az App-Bound Encryption segítségével titkosítja a cookie-kat, és az alkalmazáshoz köti a kulcsot. A Google maga is megnevezi a korlátot: a megnövelt jogosultságokkal futó rosszindulatú szoftverek kijátszák a védelmet. Ez megdrágítja a lopást, de nem akadályozza meg.
Az igazi előrelépés a Device Bound Session Credentials (röviden DBSC) nevű technológia. A böngésző generál egy kulcspárt, amelynek titkos fele soha nem hagyja el az eszközt. Windows rendszeren ez a TPM-ben, az alaplapon található biztonsági chipben található. A szolgáltatás rendszeresen lekérdezi, hogy a böngésző még mindig rendelkezik-e azzal a kulccsal. Ha a cookie valaki más gépén található, a lekérdezés sikertelen lesz.
Weboldalak számára a technológia a Chrome 145-ös verziója óta elérhető. A Google 2026. április 9-én aktiválta saját rendszerén a Chrome 146-os verziójával Windows alatt, és 2026. május 25-től fokozatosan vezeti be a Workspace-fiókok és a személyes Google-fiókok esetében, anélkül, hogy a felhasználóknak bármit is engedélyezniük kellene. Két korlátozás marad fenn. A W3C specifikáció szerint a DBSC nem akadályozza meg a hozzáférést, amíg a támadó még az eszközön tartózkodik. Emellett minden webhelynek magának is részt kell vennie a folyamatban, ezért a védelem először a Google-szolgáltatásokban jelenik meg.
A Firefox ebben a tekintetben rosszabb helyzetben van, mint sokan gondolnák. A cookie-adatbázisa titkosítatlanul tárolódik a lemezen. A Mozilla hibajelentő rendszerében szereplő 56788-as számú bejegyzést 25 évvel ezelőtt nyújtották be, 2000-ben WONTFIX státusszal zárták le, majd két évvel ezelőtt újra megnyitották. P3 prioritással rendelkezik, és senkihez sincs hozzárendelve. A Total Cookie Protection nem változtat ezen, az a nyomkövetés elleni védelem.
» A Top 10 multimédiás noteszgép - tesztek alapján
» A Top 10 játékos noteszgép
» A Top 10 belépő szintű üzleti noteszgép
» A Top 10 üzleti noteszgép
» A Top 10 notebook munkaállomása
» A Top 10 okostelefon - tesztek alapján
» A Top 10 táblagép
» A Top 10 Windows tabletje
» A Top 10 subnotebook - tesztek alapján
» A Top 10 300 euró alatti okostelefonja
» A Top 10 120 euró alatti okostelefonja
» A Top 10 phabletje (>5.5-inch)
» A Top 10 noteszgép 500 EUR (~160.000 HUF) alatt
» A Top 10 "pehelysúlyú" gaming notebookja
Mit tehet most
A sorrend a döntő. Rosszindulatú szoftverfertőzés esetén a Német Szövetségi Információbiztonsági Hivatal (BSI) a következő sorrendet írja elő: először telepítse újra a rendszert, utána változtassa meg a jelszavakat. Aki fordítva jár el, és a fertőzött gépen írja be az új jelszót, az egyenesen átadja azt a támadónak.
Ezután következik az a lépés, amelyet a legtöbb ember kihagy. Egy új jelszó nem feltétlenül zárja ki azt a támadót, aki érvényes cookie-val rendelkezik. A nyitott munkameneteket külön-külön kell lezárni.
Google: myaccount.google.com, Biztonság szakasz, „Minden eszköz kezelése”. Minden munkamenet külön szerepel a listában; érintse meg az eszközt, majd jelentkezzen ki róla. A Google nem kínál egyetlen gombot az összesre.
Microsoft: account.microsoft.com, Speciális biztonsági beállítások, „Kijelentkezés mindenhol”. A Microsoft szerint a kijelentkezés akár 24 órát is igénybe vehet, és az Xbox nem tartozik ide.
Apple: account.apple.com, „Eszközök” szakasz, válaszd ki az eszközt, majd a „Törlés a fiókból” lehetőséget. Az eszköz újra megjelenik, ha valaki még be van jelentkezve rajta.
Mit tesznek és mit nem tesznek a passkey-ek
A passkey-eket a jelszó utódjának tekintik, és a BSI nagyon biztonságos hitelesítési formának nevezi őket. Ez igaz, de ismét csak a bejelentkezés folyamatára vonatkozik. A passkey megakadályozza, hogy valaki az Ön nevében jelentkezzen be. Nem akadályozza meg azonban, hogy valaki átvegye az Ön már megnyitott munkamenetét. Hogy maga a bejelentkezés továbbra is támadható, azt a „Pass-the-Passkey” támadás is bizonyítja.
A valós helyzet kellemetlen. A Google 2026. április 9-i biztonsági blogbejegyzésében azt írja, hogy egyetlen operációs rendszeren sem létezik megbízható módszer a cookie-lopás megakadályozására pusztán szoftveres eszközökkel, ha egyszer rosszindulatú szoftver kerül az eszközre. A DBSC azonban megváltoztatja a zsákmány „szavatossági idejét”. Az ellopott cookie ezután csak azon a gépen használható, amelyen létrehozták.
Amíg ez nem lesz általános gyakorlat, addig a kellemetlen rész továbbra is rád hárul. Ne használj feltört szoftvereket, csak az eredeti forrásból tölts le fájlokat, és bármilyen gyanú esetén először telepítsd újra a rendszert, majd zárd be a munkameneteket. Ebben a sorrendben.









