Sessiecookies in Chrome worden vanaf nu gekoppeld aan het toestel waarop ze zijn aangemaakt, zodat hackers ze minder makkelijk kunnen gebruiken.

Google rolt een nieuwe beveiligingsfunctie uit in Chrome die gestolen sessiecookies minder bruikbaar maakt voor cybercriminelen. Met Device Bound Session Credentials (DBSC) worden ingelogde sessies cryptografisch gekoppeld aan het toestel waarop ze zijn aangemaakt.

Sessiecookies zijn al jaren een populair doelwit voor aanvallers. Wie zo’n cookie kan stelen, kan zich vaak voordoen als een reeds aangemelde gebruiker zonder wachtwoord of multifactor-authenticatie opnieuw te moeten doorlopen. Dat maakt sessiekaping een efficiënte methode voor accountovernames.

DBSC moet dat probleem aanpakken door sessies te verbinden met. Op Windows gebruikt Chrome daarvoor de Trusted Platform Module (TPM), terwijl macOS-toestellen de Secure Enclave inzetten.

Als er wordt ingelogd, maakt Chrome een sessiecookie en ook een cryptografisch sleutelpaar aan. De sessie blijft dus gekoppeld aan die unieke hardware. Een aanvaller die enkel de cookie steelt, beschikt daardoor niet over de noodzakelijke sleutels om de sessie te misbruiken. Volgens Google maakt dit het moeilijker om gestolen sessies te gebruiken voor accountovernames.

Automatisch geactiveerd

Google kondigde DBSC al in 2024 aan en is begonnen met de brede uitrol. De functie wordt automatisch ingeschakeld en kan niet worden uitgeschakeld. Voor Google Workspace-klanten zijn geen administratieve acties vereist.

Om DBSC te gebruiken, moeten systemen minimaal Chrome 146 op Windows of Chrome 148 op macOS draaien. Daarnaast is compatibele hardware nodig, waaronder TPM op Windows-systemen en Secure Enclave op Macs.

Bescherming tegen groeiende dreiging

De maatregel komt op een moment waarop malware die browsergegevens steelt steeds vaker wordt ingezet. Dergelijke malware verzamelt onder meer sessiecookies, waarmee aanvallers bestaande login-sessies kunnen overnemen zonder inloggegevens te kennen.

DBSC maakt die aanvalsvector minder aantrekkelijk, al benadrukt Google dat gebruikers waakzaam moeten blijven. De nieuwe beveiliging beschermt tegen misbruik van gestolen cookies, maar voorkomt niet dat malware andere gevoelige gegevens buitmaakt.