La nueva función ata cada sesión web autenticada al hardware del dispositivo donde se inició sesión, por lo que una cookie robada ya no alcanza para tomar el control de una cuenta. (Fuente: TechSpot)
Chrome comenzó a implementar credenciales de sesión vinculadas al dispositivo, una función que usa claves criptográficas respaldadas por hardware para dificultar el uso de cookies de navegador robadas. La medida apunta a un método común de toma de control de cuentas: los atacantes que consiguen una cookie de sesión a veces pueden cargarla en otro navegador y acceder a una cuenta sin necesidad de la contraseña de la víctima ni de completar la autenticación en dos pasos.
Chrome crea esta clave durante el proceso de inicio de sesión y la guarda en hardware protegido: en Windows se apoya en el Módulo de Plataforma Segura (TPM), y en dispositivos Apple, en el Secure Enclave. La clave privada queda guardada dentro de ese hardware, sin quedar expuesta al sistema operativo ni al navegador. Un sitio web compatible con este sistema guarda la clave pública correspondiente, y cuando Chrome necesita mantener o renovar una sesión, el sitio le puede pedir al navegador que firme un desafío con la clave privada. Una cookie copiada, por sí sola, ya no alcanza, porque el atacante no tiene la clave necesaria para producir una respuesta válida.
Según explicó a Ars Technica el investigador Scott Helme, fundador de Report URI, el TPM o el Secure Enclave mantienen la clave privada dentro del propio dispositivo del usuario, impidiendo que un atacante pueda extraerla. Un atacante todavía puede robar una cookie de sesión, pero no puede completar el desafío criptográfico necesario para usarla sin acceso a esa clave protegida.
La tecnología apunta a un problema creciente: aunque las passkeys y la autenticación multifactor redujeron el valor de una contraseña robada, no protegen necesariamente una sesión de navegador ya autenticada. Una vez que alguien inicia sesión, un sitio suele colocar una cookie de sesión en el navegador para que la persona pueda navegar sin volver a autenticarse en cada página, algo que malware de robo de información y ataques de intermediario pueden aprovechar para usar esa sesión robada desde otro navegador.
Por ahora, la función tiene un despliegue limitado: está disponible en Chrome 147 para Windows y en la versión 150 para macOS, aunque solo para un subconjunto de usuarios, y además el sitio web en cuestión también tiene que ser compatible con sesiones vinculadas al dispositivo para que Chrome pueda aplicar la protección. Todavía no está claro si otros navegadores basados en Chromium van a sumar soporte para esta función.
Nota elaborada con asistencia de IA. Fuentes verificadas y contenido editado por el equipo de Infosertec. Conocé nuestro proceso editorial.

