Кража аккаунтов: почему антивирус и 2FA не спасают
Даже при активной двухфакторной аутентификации и антивирусе злоумышленники могут получить доступ к аккаунтам, похитив сессионные cookies. В статье объясняются механизмы атаки, современные методы защиты и практические рекомендации по безопасности.
Crius
Механизм угона сессии
После удаления вредоносного программного обеспечения с помощью антивируса на устройстве пользователя может продолжаться рассылка спама с его Google-аккаунта, а в списке подключённых устройств появляются неизвестные устройства. При этом двухфакторная аутентификация остаётся включённой. Такая ситуация связана с угоном сессии — получением доступа к уже активной пользовательской сессии. Для этого злоумышленнику не требуется знать пароль или второй фактор аутентификации, достаточно получить специальный файл — сессионную cookie, которую браузер сохраняет после входа для автоматической авторизации при последующих посещениях.
Как происходит кража cookie
Чаще всего атака начинается с проникновения на устройство программы класса infostealer, предназначенной для сбора учётных данных. Она может попасть на компьютер через взломанное программное обеспечение, поддельный установщик или вредоносное вложение. После установки infostealer считывает файлы cookies из браузера. Затем злоумышленник импортирует полученную cookie в свой браузер и получает доступ к сервису без необходимости повторной аутентификации.
По данным отчёта Global Threat Intelligence Report за 2025 год, было зафиксировано более 11,1 миллиона устройств, заражённых infostealer, и похищено 3,3 миллиарда учётных данных и облачных токенов. Сессионные cookies в этот подсчёт не включены.
Особенности защиты и ограничения двухфакторной аутентификации
Двухфакторная аутентификация проверяет пользователя только при входе. После успешной проверки создаётся cookie, подтверждающая прохождение аутентификации. Если злоумышленник получает эту cookie, повторная проверка не требуется. Даже программы расширенной защиты, такие как Advanced Protection Program от Google, не изменяют этот механизм. Если пользователь не выходит из системы, ключ безопасности может не запрашиваться повторно.
Меры, принимаемые браузерами
С июля 2024 года Chrome для Windows (начиная с версии 127) шифрует cookies с помощью App-Bound Encryption и привязывает ключ к приложению. Однако вредоносное ПО с повышенными привилегиями может обойти эту защиту, что усложняет, но не исключает кражу.
Более эффективной считается технология Device Bound Session Credentials (DBSC), при которой браузер генерирует пару ключей, а приватный ключ хранится только на устройстве (например, в TPM-чипе на материнской плате). Сервис регулярно проверяет наличие ключа у браузера, и cookie, перенесённая на другое устройство, не проходит такую проверку. DBSC доступна для сайтов с Chrome 145, а для Google-аккаунтов включена с апреля 2026 года (Chrome 146 под Windows) и распространяется для Workspace- и личных аккаунтов без необходимости действий со стороны пользователя. Однако технология не защищает, если злоумышленник всё ещё имеет доступ к устройству, и требует внедрения каждым веб-приложением отдельно.
В Firefox база данных cookies хранится на диске в незашифрованном виде. Проблема известна с 1999 года, но до сих пор не решена. Технология Total Cookie Protection защищает только от трекинга, но не от кражи cookies.
Рекомендации по действиям при заражении
Порядок действий при заражении вредоносным ПО имеет значение. Рекомендуется сначала переустановить систему, а затем менять пароли. Если сменить пароль на заражённом устройстве, новый пароль сразу попадёт к злоумышленнику.
После смены пароля необходимо завершить все активные сессии отдельно, так как наличие действующей cookie позволяет злоумышленнику сохранять доступ. Для этого:
Google: myaccount.google.com → раздел «Безопасность» → «Управление всеми устройствами». Каждая сессия отображается отдельно, завершить можно по устройству.
Microsoft: account.microsoft.com → расширенные параметры безопасности → «Выйти везде». Процесс может занять до 24 часов, Xbox не включён.
Apple: account.apple.com → раздел «Устройства» → выбрать устройство → «Удалить из аккаунта». Если кто-то снова войдёт на устройстве, оно появится вновь.
Правильный порядок: сначала переустановить систему, затем сменить пароли, после чего завершить все сессии. Нарушение порядка приводит к риску передачи новых данных злоумышленнику.
Passkey: возможности и ограничения
Passkey считается безопасной формой аутентификации, но защищает только процесс входа, а не уже открытую сессию. Атака Pass-the-Passkey демонстрирует уязвимость даже этого механизма.
Современное состояние защиты
В настоящее время невозможно полностью предотвратить кражу cookies только программными средствами, если на устройстве уже присутствует вредоносное ПО. Технология DBSC ограничивает срок действия украденной cookie, позволяя ей работать только на устройстве, где она была создана.
Практические советы
Пока новые технологии не внедрены повсеместно, ответственность за безопасность остаётся на пользователе. Не рекомендуется использовать взломанное ПО, скачивать программы только с официальных источников. При малейшем подозрении на заражение следует сначала переустановить систему, затем завершить все сессии, и только после этого менять пароли.
