Γιατί οι χάκερς λατρεύουν τα cookies; – Το «κλειδί» που μπορεί να ανοίξει τον λογαριασμό σας

Δεν είναι όλα τα cookies επικίνδυνα, όμως ορισμένα περιέχουν στοιχεία που κρατούν έναν χρήστη συνδεδεμένο σε μια υπηρεσία –  Τι πρέπει να προσέχουν οι χρήστες

Γιατί οι χάκερς λατρεύουν τα cookies; – Το «κλειδί» που μπορεί να ανοίξει τον λογαριασμό σας

Τα cookies αποτελούν εδώ και χρόνια αναπόσπαστο κομμάτι της καθημερινής περιήγησης στο διαδίκτυο. Είναι αυτά που, μεταξύ άλλων, επιτρέπουν σε έναν ιστότοπο να «θυμάται» ότι έχουμε συνδεθεί, να διατηρεί τις προτιμήσεις μας ή να αναγνωρίζει μια προηγούμενη επίσκεψη. Δεν είναι όμως όλα τα cookies ίδια και, κυρίως, δεν έχουν όλα την ίδια σημασία για την ασφάλεια.

Το ενδιαφέρον των κυβερνοεγκληματιών στρέφεται κυρίως στα session cookies, δηλαδή στα cookies που συνδέονται με την ενεργή συνεδρία ενός χρήστη. Ένα τέτοιο cookie μπορεί να λειτουργεί ουσιαστικά σαν ψηφιακό «εισιτήριο» που αποδεικνύει στον διακομιστή ότι ο συγκεκριμένος browser έχει ήδη πιστοποιηθεί. Αν ένας εισβολέας αποκτήσει ένα έγκυρο session cookie, μπορεί να επιχειρήσει να χρησιμοποιήσει τη συνεδρία του θύματος χωρίς να χρειάζεται να γνωρίζει τον κωδικό πρόσβασης. Η πρακτική αυτή είναι γνωστή ως session hijacking.

Γιατί ένα κλεμμένο cookie είναι τόσο σημαντικό

Η κλοπή ενός cookie δεν σημαίνει ότι ο χάκερ αποκτά αυτομάτως πρόσβαση σε κάθε λογαριασμό. Ωστόσο, όταν πρόκειται για ενεργό session token, ο κίνδυνος μπορεί να είναι σημαντικός. Σύμφωνα με την OWASP, ένα κλεμμένο session cookie μπορεί να επιτρέψει την κατάληψη μιας ενεργής συνεδρίας για όσο διάστημα παραμένει έγκυρο. Αυτό σημαίνει ότι η ύπαρξη ισχυρού κωδικού ή ακόμη και πολυπαραγοντικού ελέγχου ταυτότητας δεν αρκεί από μόνη της για να προστατεύσει μια ήδη ενεργή συνεδρία από την κλοπή του token.

Οι τρόποι με τους οποίους μπορεί να διαρρεύσει ένα session cookie ποικίλλουν. Μεταξύ άλλων περιλαμβάνονται κακόβουλο λογισμικό, phishing, επιθέσεις μέσω ευάλωτων ιστοσελίδων και επιθέσεις τύπου XSS, κατά τις οποίες κακόβουλος κώδικας μπορεί να εκτελεστεί στον browser.

Δεν είναι όλα τα cookies «κακά»

Η παρουσία cookies στον υπολογιστή ή στο κινητό δεν αποτελεί από μόνη της ένδειξη παραβίασης. Υπάρχουν cookies συνεδρίας, τα οποία διαγράφονται όταν κλείσει ο browser, αλλά και persistent cookies, τα οποία μπορούν να παραμένουν στη συσκευή για μεγαλύτερο χρονικό διάστημα. Χρησιμοποιούνται για διαφορετικούς σκοπούς, από τη διατήρηση μιας σύνδεσης μέχρι την αποθήκευση προτιμήσεων και την ανάλυση της χρήσης ενός ιστοτόπου.

Το πρόβλημα ξεκινά όταν ένα cookie περιέχει ή αντιπροσωπεύει ευαίσθητο authentication ή session token και αυτό καταλήξει στα χέρια τρίτου.

Τα τρία χαρακτηριστικά που κάνουν ένα cookie πιο ασφαλές

Οι ιστοσελίδες μπορούν να ενισχύσουν την προστασία των session cookies χρησιμοποιώντας συγκεκριμένες ρυθμίσεις.

Η παράμετρος Secure διασφαλίζει ότι το cookie μεταδίδεται μόνο μέσω κρυπτογραφημένης σύνδεσης HTTPS. Έτσι περιορίζεται ο κίνδυνος υποκλοπής του κατά τη μεταφορά.

Η HttpOnly εμποδίζει την πρόσβαση στο cookie μέσω JavaScript, περιορίζοντας έναν σημαντικό δρόμο κλοπής σε περίπτωση επίθεσης XSS. Δεν αποτελεί απόλυτη προστασία, αλλά μειώνει σημαντικά την έκθεση του session token.

Τέλος, η παράμετρος SameSite ελέγχει σε ποιες περιπτώσεις ο browser στέλνει το cookie σε αιτήματα που προέρχονται από διαφορετικό site. Οι ρυθμίσεις Strict ή Lax μπορούν να περιορίσουν συγκεκριμένες cross-site επιθέσεις, ενώ η OWASP επισημαίνει ότι το SameSite πρέπει να λειτουργεί ως επιπλέον επίπεδο άμυνας και όχι ως μοναδικό μέτρο προστασίας.

Τι μπορούν να κάνουν οι χρήστες

Για τον απλό χρήστη, η προστασία ξεκινά από την ίδια την καθημερινή συμπεριφορά. Η χρήση ενημερωμένου browser και λειτουργικού συστήματος περιορίζει την έκθεση σε γνωστές ευπάθειες, ενώ ιδιαίτερη προσοχή χρειάζεται σε ύποπτους συνδέσμους, συνημμένα αρχεία και εφαρμογές που ζητούν πρόσβαση στη συσκευή.

Εξίσου σημαντικό είναι να αποφεύγεται η εγκατάσταση άγνωστων browser extensions. Ένα κακόβουλο ή παραβιασμένο πρόσθετο μπορεί να αποτελέσει οδό πρόσβασης σε δεδομένα που βρίσκονται μέσα στον browser.

Οι χρήστες θα πρέπει επίσης να ενεργοποιούν πολυπαραγοντικό έλεγχο ταυτότητας (MFA) όπου είναι διαθέσιμος. Το MFA δεν εξαλείφει τον κίνδυνο κλοπής μιας ενεργής συνεδρίας, όμως αποτελεί σημαντικό πρόσθετο επίπεδο άμυνας, ιδιαίτερα απέναντι στην κλοπή κωδικών.

Σε περίπτωση υποψίας ότι ένας λογαριασμός έχει παραβιαστεί, η επανεξουσιοδότηση της σύνδεσης και η αποσύνδεση από όλες τις ενεργές συσκευές μπορούν να περιορίσουν τη διάρκεια ζωής μιας κλεμμένης συνεδρίας. Η OWASP συστήνει, όπου υπάρχει υποψία παραβίασης, την επανεπαλήθευση της ταυτότητας του χρήστη.

Το βασικό συμπέρασμα είναι ότι τα cookies δεν είναι ο «εχθρός» του διαδικτύου. Είναι ένας μηχανισμός που κάνει τις online υπηρεσίες πιο εύχρηστες. Όταν όμως ένα cookie χρησιμοποιείται ως διαπιστευτήριο μιας ενεργής σύνδεσης, η προστασία του αποκτά ιδιαίτερη σημασία. Για τον χρήστη, η ασφαλής περιήγηση, οι ενημερώσεις, η προσοχή σε phishing και κακόβουλες εφαρμογές και η χρήση MFA αποτελούν τα βασικά επίπεδα άμυνας.

Η «Πελοπόννησος» και το pelop.gr σε ανοιχτή γραμμή με τον Πολίτη

Η φωνή σου έχει δύναμη – στείλε παράπονα, καταγγελίες ή ιδέες για τη γειτονιά σου.

Viber: +306909196125

Από το Δίκτυο