In een wereld waar wachtwoorden al lang geen betrouwbaar schild meer zijn, zijn kleine tekstbestanden – de zogenaamde cookies – de voornaamste buit geworden voor cybercriminelen. Volgens experts circuleren er miljarden gestolen browsercookies op de zwarte markt, waarmee aanvallers wachtwoorden en tweefactorauthenticatie kunnen omzeilen en zo rechtstreeks toegang krijgen tot actieve gebruikerssessies.
Traditioneel slaan cookies informatie op over accountaanmeldingen, zoals sessie-ID's, voorkeuren en tijdelijke tokens. Wanneer een aanvaller een dergelijk bestand bemachtigt, kan hij zich voordoen als de rechtmatige gebruiker, zonder dat een wachtwoord of verificatiecode nodig is. Dit is bijzonder gevaarlijk voor zakelijke en financiële diensten, waar een sessie uren of zelfs dagen actief kan blijven.
Onderzoek toont aan dat cookies op darknet-markten waardevoller zijn geworden dan wachtwoorden: ze worden in grote hoeveelheden verkocht, en de prijs voor één "levende" cookie van een populaire dienst kan oplopen tot enkele dollars. Lekkages vinden vermoedelijk plaats via kwaadaardige software, phishingwebsites en kwetsbaarheden in browsers of extensies. Experts benadrukken dat zelfs moderne beveiligingsmechanismen, zoals de HttpOnly- en Secure-flags, niet altijd afdoende zijn als een cookie eenmaal aan de clientzijde is gestolen.
De situatie wordt verergerd door de omvang: volgens voorlopige schattingen gaat het om miljarden gecompromitteerde bestanden, die actief worden gebruikt voor massale aanvallen. Gebruikers merken het probleem vaak pas op wanneer zij geconfronteerd worden met ongeautoriseerde transacties of wijzigingen in hun account. Dit benadrukt de paradox van digitale beveiliging: hoe gemakkelijker online toegang wordt, hoe kwetsbaarder we worden voor stille, onopgemerkte diefstallen.
Bedrijven en toezichthouders proberen te reageren: browsers implementeren strengere SameSite-beleidsregels, en diensten stappen over op kortlevende tokens en regelmatige sessierotatie. Een deel van de verantwoordelijkheid rust echter ook bij de gebruikers: het regelmatig wissen van cookies, het gebruik van wachtwoordmanagers die passkeys ondersteunen en voorzichtigheid bij het installeren van browserextensies kunnen de risico's verminderen. Zoals het oude gezegde luidt: "Voorkomen is beter dan genezen."
Uiteindelijk herinnert deze dreiging ons eraan dat digitale identiteit tegenwoordig is verspreid over talloze kleine fragmenten van gegevens, en het verlies van controle over een van deze fragmenten kan duur uitpakken.

