數十億遭竊瀏覽器Cookie:無形檔案如何開啟他人帳戶大門

编辑者: Svitlana Velhush

在這個密碼早已不再是可靠防線的世界裡,那些微小的文字檔——Cookie——已然成為網路犯罪分子的主要戰利品。據專家稱,在黑市上流通著數十億個被盜的瀏覽器Cookie,這些Cookie讓惡意行為者能夠繞過密碼和雙重認證,直接劫持用戶的活躍會話。

傳統上,Cookie會儲存帳戶登入資訊,例如會話ID、用戶偏好和臨時令牌。當惡意行為者取得這些檔案後,他們便能冒充合法用戶,無需輸入密碼或驗證碼。這對於會話可能持續數小時甚至數天的企業和金融服務來說尤其危險。

研究顯示,Cookie在暗網市場上的價值已超越密碼:它們被成批出售,一個來自熱門服務的「活」Cookie售價可能高達數美元。顯然,這些洩漏事件是透過惡意軟體、網路釣魚網站以及瀏覽器或擴充功能中的漏洞所發生。專家指出,即使是像HttpOnly和Secure旗標這樣的現代保護機制,如果Cookie已在客戶端被竊取,也並非總能提供保護。

情況的嚴重性因其規模而加劇:初步估計,數十億個已遭洩露的檔案正被積極用於大規模攻擊。用戶通常直到面臨未經授權的交易或帳戶變更時,才會察覺問題。這凸顯了數位安全的悖論:線上存取越方便,我們就越容易遭受這種悄無聲息、難以察覺的竊取。

企業和監管機構正試圖採取應對措施:瀏覽器正在實施更嚴格的SameSite政策,而服務則轉向使用短效期令牌和定期會話輪換。然而,部分責任仍落在用戶身上——定期清除Cookie、使用支援通行金鑰的密碼管理器,以及謹慎安裝擴充功能,都能有效降低風險。正如一句老話所說:「預防勝於治療」。

歸根結底,這項威脅提醒我們,當今的數位身份分散在許多微小的數據片段中,對其中任何一個失去控制都可能付出高昂的代價。

11 浏览量

來源

  • Billions of Stolen Browser Cookies Expose Users to Account Hijacking

阅读更多关于此主题的文章:

发现错误或不准确的地方吗?我们会尽快处理您的评论。