Невидимые cookies и опасные расширения: как крадут сессии

📋 Кратко

Cookies не исчезают из браузера, но часть из них скрыта от обычных менеджеров. Опасное расширение получает широкие права, видит вкладки и вмешивается в страницы. Инфостилер ищет cookies и токены в локальных данных. Разбираем цепочку атаки, ограничения HttpOnly и шаги, которые помогают закрыть уже украденную сессию.

⏱ 9 минут чтения│сложность
Скрытые разделы меняют видимость пользовательских сессий
Скрытые разделы меняют видимость пользовательских сессий

🔍 Почему cookies кажутся невидимыми

Cookie хранит состояние входа на сайте. Браузер отправляет её вместе с запросами. Поэтому сайт узнаёт пользователя без повторного ввода пароля.

Защитные атрибуты снижают разные риски сессии
Защитные атрибуты снижают разные риски сессии

Пользователь видит не все cookies через обычный менеджер. Современные браузеры разделяют часть данных по сайтам верхнего уровня. Такой механизм называют partitioned cookies (разделённые cookies).

Например, один встроенный виджет получает разные cookies на новостном и торговом сайте. Это снижает межсайтовую слежку. Одновременно старое расширение может не показать часть записей.

В WebExtensions API разделённая cookie содержит ключ раздела. Без этого ключа браузер не возвращает запись в общем списке. Удаление тоже требует точного раздела.

Главное: отсутствие cookie в менеджере не означает её отсутствия. Браузер может хранить её в отдельном разделе. Расширение также может видеть больше данных, чем обычная страница.

Эта особенность важна при проверке подозрительной активности. Полная очистка видимых cookies не всегда удаляет все состояния входа. Пользователь может сохранить действующую сессию в другом разделе.

Что сделать сейчас: открывайте настройки конкретного сайта в браузере. Проверяйте активные сеансы на самом сервисе. Не полагайтесь только на сторонний менеджер cookies.

🧩 Какие cookies защищают сессию

Обычная cookie может хранить идентификатор сессии. Этот идентификатор связывает браузер с уже выполненным входом. Если злоумышленник получает его, пароль может не понадобиться.

Избыточные разрешения превращают расширение в угрозу
Избыточные разрешения превращают расширение в угрозу

Атрибут HttpOnly запрещает сценарию страницы читать cookie через JavaScript. Это снижает риск кражи через обычный вредоносный код на странице. Но HttpOnly не защищает от любого доступа к браузеру.

Расширение работает с отдельными правами. Оно может видеть содержимое вкладок или менять страницы. В некоторых случаях оно получает доступ к сетевым запросам и данным браузера.

Атрибут Secure разрешает отправлять cookie только по защищённому соединению. Он не спасает, если вредоносная программа уже получила доступ к браузеру. Атрибут SameSite ограничивает отправку cookie между сайтами.

Эти атрибуты закрывают разные риски. HttpOnly мешает чтению через сценарий страницы. Secure защищает передачу по незащищённому каналу. SameSite снижает риск некоторых межсайтовых атак.

Ни один атрибут не превращает сессию в вечный секрет. Сервис дополнительно ограничивает срок действия идентификатора. Он может требовать повторную проверку для важных действий.

Важное ограничение: многофакторная аутентификация подтверждает новый вход. Она не всегда останавливает уже действующую сессию. Украденный идентификатор может продолжить работать до завершения сессии.

Что сделать сейчас: включите многофакторную аутентификацию. Проверьте, что сервис завершает старые сеансы после смены пароля. Для важных операций используйте повторное подтверждение.

⚠️ Как опасное расширение получает доступ

Расширение часто выглядит полезно. Оно обещает скидки, перевод, загрузку файлов или улучшение поиска. Пользователь устанавливает его сам, но не всегда понимает список разрешений.

Кража сессии проходит от установки до неизвестного устройства
Кража сессии проходит от установки до неизвестного устройства

Особенно опасны права на чтение истории. Риск повышает доступ к содержимому сайтов. Ещё опаснее разрешение менять данные на открытых страницах.

Такое расширение видит вкладки, к которым получил доступ. Оно может вставлять код в страницу. Оно может менять элементы формы и перехватывать введённые данные.

Обычная страница не всегда читает HttpOnly-cookie. Расширение действует иначе. Его возможности зависят от разрешений, браузера и установленной платформы.

Расширение с правом изменения страниц может вмешиваться в доверенный веб-компонент. Вредоносный код способен изменить логику страницы. Пользователь продолжает видеть знакомый интерфейс.

В одном из свежих исследований показана атака BragJack. Она работает против встроенных ИИ-помощников в нескольких Chromium-браузерах. Речь идёт о подтверждении работоспособности метода, а не о замеченной массовой атаке.

Для атаки сначала требуется убедить человека установить вредоносное расширение. Затем расширение использует обычные права на изменение страниц. Дополнительно оно применяет механизм declarativeNetRequest для вмешательства в трафик страницы.

В демонстрации расширение получает контроль над привилегированным компонентом ИИ-помощника. Оно читает локальные файлы и содержимое страниц. Также оно делает снимки экрана и потенциально обращается к камере и микрофону.

Уязвимость получила идентификатор CVE-2026-0628. Её оценка составляет 8,8 балла CVSS. Google устраняет проблему в Chrome 143.0.7499.192.

Что сделать сейчас: удалите расширения с избыточными правами. Оставляйте доступ к сайтам только там, где он действительно нужен. Обновите браузер до версии с исправлением.

🎯 Типовая цепочка кражи сессии

Атака обычно начинается с установки поддельного расширения. Оно может копировать название и внешний вид полезного дополнения. Иногда его предлагают через вредоносную рекламу или поддельную инструкцию.

Инфостилер собирает данные сразу из нескольких источников
Инфостилер собирает данные сразу из нескольких источников

Дальше расширение получает доступ к страницам. Оно анализирует открытые вкладки и данные форм. При наличии нужных прав оно вмешивается в сетевые запросы.

Следующий этап — поиск ценных данных. Злоумышленник интересуется cookies, токенами входа и локальными данными. Иногда ему достаточно перехватить действие уже открытой вкладки.

Полученные сведения уходят на внешний сервер. После этого злоумышленник пытается использовать сессию. Он может открыть почту, панель управления или другой сервис без обычного ввода пароля.

Сценарий зависит от защиты конкретного сервиса. Короткий срок жизни cookie снижает окно атаки. Привязка сессии к устройству или повторная проверка усложняет использование.

Многофакторный вход не отменяет риск. Если сервис уже выдал действующую сессию, второй фактор может не запрашиваться. Поэтому после подозрения нужно завершать активные сеансы.

Признак компрометации: сервис показывает неизвестное устройство или необычное действие. Сам по себе такой сигнал не доказывает кражу cookie. Но он требует немедленной проверки всех сеансов.

Что сделать сейчас: откройте список активных сеансов. Завершите все незнакомые подключения. Затем смените пароль с доверенного устройства и отзовите токены.

🦠 Чем опасны инфостилеры

Инфостилер — вредоносная программа для поиска и вывода данных. Она работает не только через браузерное расширение. Такая программа может искать cookies и токены в локальных данных браузера.

Надёжная реакция требует контроля браузера, аккаунта и устройства
Надёжная реакция требует контроля браузера, аккаунта и устройства

Вредоносная программа интересуется профилями браузера. Она ищет сохранённые сведения входа и другие данные пользователя. Ценность представляет любая информация, которая помогает войти без пароля.

Инфостилер действует на уровне устройства. Поэтому защита одной cookie не закрывает весь риск. Злоумышленник может искать несколько источников данных одновременно.

Расширение и инфостилер отличаются способом доступа. Расширение использует модель разрешений браузера. Инфостилер получает данные через вредоносный файл или уже заражённую систему.

Пользователь может заметить странное расширение после установки. Инфостилер часто не показывает понятный интерфейс. Его признаки проявляются в работе системы и необычной сетевой активности.

Поддельные инструкции обновления браузера усиливают эту угрозу. В свежей кампании объединяются вредоносные расширения и атаки ClickFix. В описании кампании указаны 19 заражённых плагинов для Chrome и Edge.

Такая схема опасна не только для личной почты. В браузере могут быть открыты корпоративные панели. Там сессия даёт доступ к внутренним данным и рабочим системам.

Что сделать сейчас: проверьте устройство защитным средством. Посмотрите список расширений и недавно установленных программ. При подозрении меняйте пароли после очистки устройства.

🕵️ Как заметить опасное расширение

Первый сигнал — разрешения не соответствуют назначению. Калькулятор не должен читать историю браузера. Переводчику не нужен постоянный доступ ко всем сайтам.

Второй сигнал — внезапная смена поведения. Расширение начинает показывать рекламу или менять страницы. Оно может перенаправлять поиск и открывать новые вкладки.

Третий сигнал — неизвестный разработчик. Проверьте дату обновления и описание. Смотрите, какие права запрашивает дополнение при установке.

Количество пользователей не гарантирует безопасность. Вредоносный код может попасть в популярный проект после обновления. Внешний вид страницы магазина также не доказывает добросовестность.

Проверяйте расширения после обновлений браузера. Браузер может изменить модель разрешений. Старое дополнение может получить более широкий доступ, чем ожидалось.

Особое внимание нужно уделять дополнениям с доступом к локальным данным. Риск повышается, если расширение читает страницы банков, почты и рабочих систем. Такой доступ следует включать только при ясной необходимости.

  • Удаляйте дополнения, которыми давно не пользуетесь.
  • Проверяйте разрешения после каждого обновления.
  • Не устанавливайте расширение по просьбе случайной веб-страницы.
  • Не запускайте неизвестные файлы под видом обновления браузера.
  • Сохраняйте список разрешённых расширений для рабочего устройства.

Что сделать сейчас: откройте страницу управления расширениями. Отключите всё неизвестное и лишнее. После этого перезапустите браузер и проверьте активные сеансы.

🔐 Что делать после подозрения на кражу

Не продолжайте работу в подозрительном профиле браузера. Вредоносное расширение может снова перехватить новый пароль. Используйте доверенное устройство или чистый профиль.

Сначала завершите все активные сессии. Эта мера закрывает старые подключения, если сервис поддерживает отзыв сессий. Одной смены пароля может быть недостаточно.

Затем смените пароль. Используйте отдельный пароль для каждого важного сервиса. После смены отзовите токены и подключённые приложения.

Проверьте настройки многофакторной аутентификации. Удалите неизвестные устройства и способы подтверждения. Перепроверьте резервные коды.

После этого удалите подозрительное расширение. Проверьте остальные дополнения. Если есть признаки инфостилера, одной очистки браузера недостаточно.

Организации фиксируют время инцидента. Они сохраняют журналы входа и список активных сеансов. Это помогает понять масштаб доступа.

Почтовые и облачные сервисы требуют особого внимания. Проверьте правила пересылки и новые приложения. Злоумышленник может сохранить доступ через отдельный токен.

Порядок действий: доверенное устройство, завершение сессий, отзыв токенов, смена пароля, проверка второго фактора и очистка расширений. Меняйте порядок только при прямом указании службы безопасности.

Что сделать сейчас: завершите все сеансы на почте и в рабочих сервисах. Отзовите неизвестные токены. Зафиксируйте подозрительные входы до удаления журналов.

🏢 Как организации ограничивают риск

Организация начинает с перечня разрешённых расширений. Для каждой команды нужен понятный набор дополнений. Лишние установки блокируются политиками управления браузером.

Разрешённый список не заменяет проверку версий. У расширения меняется код после обновления. Поэтому ответственная команда контролирует версии и права.

Доступ к рабочим сайтам ограничивают по необходимости. Расширению не нужен доступ ко всем доменам, если оно работает на одной странице. Узкая область снижает последствия ошибки.

Рабочие профили отделяют от личных. В личном профиле не должны храниться корпоративные сессии. Служебный браузер получает отдельные правила и журналирование.

Система обнаружения отслеживает необычные входы. Важны новые устройства, частые смены географии и массовые действия. Такие сигналы не доказывают атаку, но помогают начать проверку.

Для важных систем применяют короткие сессии. Повторная проверка нужна перед изменением настроек. Отдельно контролируют токены и подключённые приложения.

Сотрудникам объясняют риск поддельных обновлений. ClickFix-атаки используют инструкции, которые выглядят убедительно. Пользователь должен понимать, что веб-страница не является источником доверенного обновления.

Администраторы готовят план отзыва доступа. В нём указаны владельцы сервисов и порядок завершения сессий. Это сокращает время реакции при подозрении на кражу.

Что сделать сейчас: составьте список разрешённых расширений. Уберите доступ ко всем сайтам без необходимости. Проверьте, как организация отзывает активные сессии и токены.

🧪 Почему очистка cookies не всегда решает проблему

Удаление cookies закрывает только один источник состояния входа. Браузер может хранить разделённые cookies отдельно. Старый менеджер может не показать их в списке.

Кроме cookies, браузер хранит другие данные. Расширение может работать с содержимым вкладки или сетевым запросом. Инфостилер может искать токены в локальном профиле.

Поэтому очистка должна быть комплексной. Пользователь проверяет расширения, завершает сессии и отзывает токены. При заражении он проверяет всё устройство.

Не стоит считать повторный вход доказательством безопасности. Старая сессия может оставаться активной на другом устройстве. Сервис должен завершить её отдельно.

Разделённые cookies полезны для приватности. Они ограничивают передачу данных между сайтами. Но они усложняют ручную проверку и требуют понимания настроек браузера.

Безопасность сессии зависит от нескольких уровней. Браузер ограничивает права дополнений. Сервис ограничивает срок и область действия сессии. Пользователь контролирует установку программ.

Что сделать сейчас: не ограничивайтесь удалением видимых cookies. Завершите все сеансы через настройки сервиса. Проверьте расширения и состояние устройства.

✅ Короткий чек-лист защиты

Пользователь снижает риск простыми действиями. Он устанавливает только нужные расширения. Перед установкой он проверяет разработчика, права и назначение.

Для важных аккаунтов включается многофакторная аутентификация. Сервисы получают разные пароли. Активные сеансы регулярно просматриваются.

Организация добавляет контроль сверху. Администратор ведёт перечень разрешённых дополнений. Рабочие браузеры получают ограничения на доступ к сайтам.

  1. Откройте список расширений и удалите неиспользуемые.
  2. Проверьте права оставшихся дополнений.
  3. Запретите доступ ко всем сайтам, если он не нужен.
  4. Обновите браузер и операционную систему.
  5. Включите многофакторную аутентификацию.
  6. Проверьте активные сеансы и неизвестные устройства.
  7. После подозрения завершите сеансы и отзовите токены.
  8. Смените пароли с доверенного устройства.
  9. Проверьте компьютер на инфостилер.

Невидимая cookie не означает магическую угрозу. Обычно проблема возникает из-за сочетания факторов. Пользователь устанавливает опасное расширение, а сервис долго сохраняет сессию.

Защита работает лучше, когда браузер, аккаунт и устройство проверяют вместе. Атрибуты cookies снижают отдельные риски. Контроль расширений закрывает другой путь доступа.

Итог: расширение с широкими правами становится частью доверенной среды браузера. Если оно вредоносно, одной смены пароля мало. Завершайте сессии, отзывайте токены и проверяйте устройство.

Что сделать сейчас: пройдите чек-лист для почты, рабочих систем и облачных сервисов. Особое внимание уделите расширениям с доступом к содержимому сайтов. Удаляйте всё, назначение чего вы не можете объяснить.

📚 Читайте также

📖 Термины

MFA · OAuth · Приватность · Троян

🔗 Источники