מיליארדי עוגיות דפדפן גנובות: כיצד קבצים בלתי נראים פותחים דלתות לחשבונות של אחרים

נערך על ידי: Svitlana Velhush

בעולם שבו סיסמאות מזמן חדלו להיות מגן אמין, דווקא קבצי טקסט קטנים — עוגיות (cookies) — הפכו לשלל העיקרי עבור פושעי סייבר. לפי נתוני מומחים, בשוק השחור מסתובבים מיליארדי עוגיות דפדפן גנובות, המאפשרות לתוקפים לעקוף סיסמאות ואימות דו-שלבי, תוך השתלטות ישירה על סשנים פעילים של משתמשים.

באופן מסורתי, עוגיות שומרות מידע על כניסה לחשבון: מזהה סשן, העדפות ואסימונים (tokens) זמניים. כאשר תוקף משתלט על קובץ כזה, הוא יכול להתחזות למשתמש לגיטימי ללא צורך להזין סיסמה או קוד אימות. הדבר מסוכן במיוחד עבור שירותים ארגוניים ופיננסיים, שבהם הסשן נשאר פעיל במשך שעות או ימים.

מחקרים מראים שעוגיות הפכו לבעלות ערך רב יותר מסיסמאות בשווקי ה-Darknet: הן נמכרות בחבילות, והמחיר עבור עוגייה "חיה" אחת משירות פופולרי יכול להגיע לכמה דולרים. ככל הנראה, הדליפות מתרחשות באמצעות תוכנות זדוניות, אתרי פישינג ופרצות בדפדפנים או בתוספים. מומחים מציינים שאפילו מנגנוני הגנה מודרניים, כמו דגלי HttpOnly ו-Secure, לא תמיד מצילים את המצב אם העוגייה כבר נגנבה בצד הלקוח.

המצב מחמיר בשל ההיקפים: לפי הערכות ראשוניות, מדובר במיליארדי קבצים שנפרצו, המשמשים באופן פעיל למתקפות המוניות. משתמשים לרוב אינם מבחינים בבעיה עד שהם נתקלים בעסקאות לא מורשות או בשינויים בחשבון. הדבר מדגיש את הפרדוקס של אבטחה דיגיטלית: ככל שהגישה המקוונת הופכת לנוחה יותר, כך אנו הופכים פגיעים יותר לגניבות שקטות ובלתי מורגשות.

חברות ורגולטורים מנסים להגיב: דפדפנים מטמיעים מדיניות SameSite מחמירה יותר, ושירותים עוברים לאסימונים (tokens) בעלי אורך חיים קצר ולריענון סשנים קבוע. עם זאת, האחריות מוטלת בחלקה על המשתמשים — ניקוי קבוע של עוגיות, שימוש במנהלי סיסמאות עם תמיכה ב-passkeys וזהירות בעת התקנת תוספים יכולים להפחית סיכונים. כפי שאומר הפתגם הישן, "עדיף להקדים תרופה למכה".

בסופו של דבר, איום זה מזכיר לנו שהזהות הדיגיטלית כיום מפוזרת בין שפע של שברירי נתונים קטנים, ואובדן שליטה על כל אחד מהם עלול לעלות ביוקר.

55 צפיות

מקורות

  • Billions of Stolen Browser Cookies Expose Users to Account Hijacking

תגובות

קראו כתבות נוספות בנושא זה:

מצאתם טעות או אי-דיוק?הערותיכם ייבחנו בהקדם האפשרי.