Google prepara un golpe contra los hackers: las cookies robadas podrían dejar de servir

 


La nueva tecnología DBSC de Google vincula las sesiones de navegación al dispositivo y dificulta que los ciberdelincuentes puedan utilizar cookies robadas para entrar en cuentas ajenas.

Durante años, los ciberdelincuentes han tenido una forma especialmente peligrosa de acceder a cuentas en internet: robar las cookies de sesión almacenadas en el navegador.

El problema es que una cookie de autenticación puede funcionar como una especie de pase digital. Si un atacante consigue obtenerla, en determinadas circunstancias puede utilizarla para hacerse pasar por el usuario sin necesidad de conocer su contraseña e incluso superar algunas protecciones adicionales.

Google quiere cambiar esta situación con una tecnología denominada Device Bound Session Credentials (DBSC), que vincula criptográficamente una sesión de navegación con el dispositivo en el que fue creada.

Cuando un usuario inicia sesión en una página web, el navegador normalmente recibe una cookie que permite mantener abierta esa sesión.

El sistema resulta cómodo porque el usuario no tiene que introducir continuamente su contraseña. Sin embargo, también convierte esas cookies en un objetivo muy atractivo para los ciberdelincuentes.

Los programas conocidos como infostealers pueden intentar extraer información almacenada en los navegadores, incluyendo cookies de autenticación. Google señala que este tipo de malware puede utilizar las cookies robadas para acceder a cuentas sin necesidad de conocer las contraseñas.

El problema se vuelve especialmente delicado porque el robo de una cookie puede permitir al atacante aprovechar una sesión que ya había sido autenticada.

¿Qué es DBSC?

DBSC significa Device Bound Session Credentials, o credenciales de sesión vinculadas al dispositivo.

La idea es relativamente sencilla: una sesión deja de depender únicamente de una cookie que pueda ser copiada y pasa a estar asociada también a una clave criptográfica protegida en el dispositivo.

Cuando se inicia una sesión compatible con DBSC, Chrome genera un par de claves pública y privada. La clave privada se almacena de forma segura y, cuando existe hardware compatible, puede utilizar mecanismos como el Trusted Platform Module (TPM) de Windows.

La clave privada no se puede exportar normalmente del dispositivo.

¿Qué ocurre si un hacker roba la cookie?

Aquí está la principal diferencia.

Con un sistema tradicional, una cookie robada puede convertirse en una herramienta para intentar reutilizar una sesión desde otro equipo.

Con DBSC, el servidor puede exigir al navegador que demuestre que todavía posee la clave privada asociada a esa sesión.

El atacante podría tener la cookie, pero no tendría la clave privada almacenada en el dispositivo original. Por esta razón, la cookie robada pierde gran parte de su utilidad cuando se intenta utilizar desde otra máquina.

Además, DBSC utiliza cookies de sesión de duración corta que pueden renovarse cuando Chrome demuestra que continúa teniendo la clave correspondiente.

Google ya está llevando DBSC a Chrome

Google comenzó a ofrecer DBSC en Chrome 145 para Windows, donde utiliza el TPM para proteger las claves cuando el hardware compatible está disponible.

Posteriormente, Google explicó que la tecnología ya estaba disponible de forma general en Chrome y que había observado una reducción significativa del robo de sesiones en aquellas sesiones protegidas por DBSC.

Esto supone un cambio importante en la estrategia de seguridad: en lugar de limitarse a detectar una cookie robada después del ataque, el objetivo es conseguir que esa cookie resulte inútil cuando se intenta utilizar fuera del dispositivo legítimo.

No significa que las contraseñas vayan a desaparecer

DBSC no sustituye las contraseñas ni todos los sistemas de autenticación.

Su función es proteger específicamente la sesión que permanece abierta después de iniciar sesión.

Por eso, tecnologías como las contraseñas, la autenticación multifactor y las passkeys continúan teniendo un papel importante en la seguridad de las cuentas.

DBSC añade una capa adicional para proteger uno de los puntos débiles que aparece después de que el usuario ya se haya autenticado.

También tiene en cuenta la privacidad

Una preocupación lógica es si vincular las sesiones a un dispositivo podría convertirse en una nueva herramienta de seguimiento.

Google afirma que DBSC fue diseñado teniendo en cuenta la privacidad. Cada sesión utiliza una clave diferente y el sistema no necesita enviar al servidor un identificador permanente del dispositivo ni información de attestation que permita crear una huella digital del equipo.

La intención es que la tecnología mejore la seguridad sin convertirse en un nuevo mecanismo de rastreo entre sitios web.

¿Qué pasa si un dispositivo no tiene hardware compatible?

DBSC está diseñado para funcionar de forma gradual.

La documentación de Chrome indica que, cuando un dispositivo no dispone de almacenamiento seguro compatible para las claves, el sistema puede volver al comportamiento convencional sin romper el proceso de autenticación.

Esto permite que los sitios web incorporen la tecnología sin obligar a todos sus usuarios a disponer inmediatamente del mismo hardware.

Un cambio importante para la seguridad de internet

El robo de cookies se ha convertido en un problema serio porque permite atacar sesiones que ya fueron autenticadas.

DBSC intenta modificar esa situación desde la arquitectura misma de la autenticación: una cookie por sí sola deja de ser suficiente para mantener una sesión protegida.

Google ha trabajado además con Microsoft y otros integrantes de la industria para impulsar DBSC como un estándar abierto para la web.

Si esta tecnología consigue una adopción amplia, podría convertirse en una de las medidas más importantes para reducir el impacto de los programas que roban cookies de los navegadores.

La batalla contra los ciberdelincuentes está entrando en una nueva etapa.

Durante mucho tiempo, proteger una cuenta significaba principalmente proteger la contraseña. Después llegaron la autenticación en dos pasos, las passkeys y otros mecanismos destinados a dificultar el acceso no autorizado.

Ahora Google quiere proteger también aquello que ocurre después de iniciar sesión.

Con DBSC, una cookie robada ya no tendría por qué ser suficiente para tomar el control de una sesión desde otro dispositivo. Al vincular la sesión con una clave protegida en el equipo original, Google busca convertir uno de los principales objetivos de los infostealers en una herramienta mucho menos útil para los atacantes.

La tecnología todavía necesita una adopción amplia por parte de los sitios web, pero el concepto puede marcar un antes y un después en la seguridad de las sesiones web.

Google Security — Device Bound Session Credentials (DBSC)


Comentarios

Entradas más populares de este blog

Imagina cómo sería la vida sin tecnología.

El OPPO A80 5G: Un equilibrio perfecto entre rendimiento y precio

Cómo usar la IA para mejorar tu productividad laboral y ahorrar tiempo