В Сеть выложили инструмент для обхода шифрования cookies в Google Chrome

В Сеть выложили инструмент для обхода шифрования cookies в Google Chrome

В Сеть выложили инструмент для обхода шифрования cookies в Google Chrome

Исследователь в области кибербезопасности Александр Хагена выпустил инструмент для обхода недавно добавленной в Google Chrome защитной функции — привязанного к приложению шифрования (App-Bound Encryption).

Напомним, летом разработчики ввели App-Bound Encryption, чтобы лучше защитить файлы cookies в системах Windows и обезопасить пользователей от вредоносов-инфостилеров.

Несмотря на усилия Google, уже в сентябре авторы троянов научились обходить новые защитные меры, что позволило вредоносам вроде Lumma вытаскивать и расшифровывать конфиденциальную информацию.

На днях Александр Хагена выложил на GitHub инструмент, предназначенный для обхода App-Bound Encryption. Более того, специалист поделился кодом, чтобы каждый желающий мог понять принцип работы и скомпилировать утилиту.

«Этот инструмент расшифровывает ключи App-Bound, хранящиеся в файле Chrome Local State. Для этого используется внутренняя служба Chrome — IElevator», — гласит описание.

«Таким образом, утилита открывает доступ к защищённым данным вроде cookies, паролей и платёжной информации».

Чтобы воспользоваться разработкой Хагены, вам надо будет скопировать исполняемый файл тулзы в директорию Google Chrome (C:\Program Files\Google\Chrome\Application). Как правило, эта папка защищена, так что придётся получить права администратора.

WhatsApp разрешит привязать несколько ключей доступа к одному аккаунту

WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) прокачивает защиту учётных записей: пользователи смогут привязать к одному аккаунту сразу несколько ключей доступа — например, отдельно для устройств на Android и iOS. Входить в мессенджер можно будет без пароля и СМС-кода, используя биометрию или способ разблокировки устройства.

Ключи доступа считаются устойчивыми к фишингу, поскольку привязаны к конкретному сервису и не требуют передачи секретной комбинации.

По данным Meta, такой способ аутентификации в WhatsApp уже используют более миллиарда человек. На Android функция появилась в октябре 2023 года, а на iOS — в начале 2024-го. Управлять ключами можно через раздел «Настройки» → «Аккаунт» → «Ключи доступа».

 

Заодно WhatsApp решил похоронить легендарный шестизначный ПИН-код для двухэтапной проверки. Вместо него пользователям предложат полноценный пароль — длинный, с буквами, цифрами и специальными символами. В компании отдельно намекнули: если защитой аккаунта до сих пор служит комбинация «123456», пора перестать испытывать судьбу.

Ещё одно обновление получат владельцы Android-устройств. При звонке с неизвестного номера WhatsApp покажет больше контекста: откуда поступает вызов, сохранён ли собеседник в контактах и есть ли у него общие группы с получателем.

Телефонные мошенники любят торопить жертву, а дополнительная информация даст пользователю хотя бы несколько секунд подумать перед ответом.

RSS: Новости на портале Anti-Malware.ru