cnBeta全文版 07月30日 08:10
Google推出三项增强功能来帮助组织打击Cookie和授权令牌盗窃
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

Google推出三项新功能以增强Google Workspace的安全性,旨在打击日益严重的Cookie和授权令牌盗窃问题。由于37%的账户盗窃源于此类攻击,Google通过密钥支持、设备绑定会话凭证(DBSC)和共享信号框架(SSF)来提升防御。密钥支持已向1100万用户开放,DBSC Beta测试中可防止会话Cookie被盗,SSF则允许安全服务间标准化通信,及时响应账户风险。

🔑 密钥支持:Google为所有Workspace用户推出密钥支持,密钥与设备绑定,无法被网络钓鱼,现已向1100万用户开放,并具备管理员审核和限制物理密钥功能。

📱 设备绑定会话凭证(DBSC):通过在用户登录时生成公私钥对,私钥存储于设备(推荐硬件安全芯片),公钥发送至服务器,定期质询确保会话有效性,仅适用于Windows版Chrome的Beta测试中,能有效防止会话Cookie被盗。

📡 共享信号框架(SSF)接收器:计划于今年晚些时候推出,允许不同安全服务标准化通信,如身份提供商检测到账户风险时,可向Google发送信号立即终止不安全会话,提升整体安全联动能力。

📧 电子邮件信息窃取程序:攻击者通过伪装赞助邀请邮件中的恶意PDF文件,在用户打开后窃取会话令牌,导致黑客获得完全控制权并实施诈骗,凸显了Cookie和令牌盗窃的严重性。

🛡️ 多因素身份验证绕过:尽管有MFA,攻击者仍能通过窃取会话数据入侵账户,表明攻击手段不断进化,Google的新功能旨在弥补这一漏洞,提供更高级别的保护。

Google表示,它正在推出三项增强功能来帮助组织打击 cookie 和授权令牌盗窃,37% 的账户盗窃是因此而得逞。通过电子邮件传播的信息窃取程序的兴起,使这个问题变得更加严重。攻击者不断寻找新的方法来窃取用户登录服务的会话数据。这使得他们甚至可以绕过多因素身份验证,直接轻松入侵用户账户。

第一项增强功能是为所有Google Workspace用户提供密钥支持。Google声称,由于密钥与设备绑定,无法被网络钓鱼,因此这项功能不仅易于使用,而且安全性更高。

密码支持现已向超过 1100 万 Google Workspace 客户全面开放,并具有扩展的管理员功能以审核注册并将密码限制为物理安全密钥。

接下来,我们推出了设备绑定会话凭证 (DBSC),现已开放 Beta 测试,它可以在您登录后为您提供保护。其工作原理是:您的浏览器在您登录时生成一对唯一的公钥和私钥。私钥会锁定在您的设备上,最好存储在硬件安全芯片中,而公钥则会发送到服务器。为了保持会话有效,服务器会定期发送一个只有拥有私钥的设备才能正确应答的质询。


用于启用 DBSC 的 Google 会话控制部分的管理控制台 UI | 图片:Google

如果有人窃取了您的会话 Cookie,由于他们没有密钥,该 Cookie 在他们的机器上将无法使用。目前,此功能仅适用于 Windows 版 Chrome。

2023 年,科技 YouTuber Linus Sebastian的 Linus Tech Tips(以及 Techquickie 姊妹频道)遭到黑客攻击。攻击者通过伪装成赞助邀请邮件中 PDF 格式的恶意文件获取访问权限。

一名工作人员打开该文件后,该通道的会话令牌被窃取,黑客由此获得完全控制权,从而实施加密货币诈骗。DBSC 的设计旨在使此类凭证盗窃更加困难。

最后,该公司表示,今年晚些时候将推出共享信号框架 (SSF)接收器。这意味着不同的安全服务可以以标准化的方式相互通信。如果您的身份提供商检测到您的帐户存在问题,它可以向 Google 发送信号,立即终止不安全的会话。

查看评论

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Google 安全增强 Cookie盗窃 设备绑定 SSF框架
相关文章