بر اساس گزارش منتشرشده روز دوشنبه توسط یک ارائهدهنده خدمات VPN، سارقان اطلاعات آنلاین در مقیاسی عظیم اقدام به سرقت کوکیهای مرورگر میکنند و کاربران را در معرض خطراتی از سرقت هویت تا تصاحب حسابهای کاربری قرار میدهند.
محققان NordVPN از ژوئن ۲۰۲۵ تا ژوئن ۲۰۲۶، بیش از ۵۲.۴ میلیارد کوکی مرورگر موجود در لاگهای infostealer که در انجمنهای دارکوب و بازارهای تلگرام به فروش میرسیدند، تحلیل کردند. اگرچه درصد کمی از این کوکیهای سرقتشده همچنان فعال باقی ماندهاند، کوکیهای احراز هویت زنده میتوانند به مهاجمان دسترسی فوری به حسابهای آنلاین بدهند.
دومانتاس لاپینسکاس در وبلاگ NordVPN نوشت: «این وسعت نشان میدهد که چرا کوکیهای مرورگر به هدفی ارزشمند تبدیل شدهاند.» وی خاطرنشان کرد که کوکیهای تبلیغاتی و ردیابی بیشترین سهم را در میان کوکیهای سرقتشده داشتند، هرچند کارشناسان معتقدند کوکیهای احراز هویت – اگرچه بسیار کمتر رایجاند – بیشترین خطر امنیتی را ایجاد میکنند.
ریچ پلیث، همبنیانگذار Finmile، در این باره به TechNewsWorld گفت: «همه ما میدانیم که کوکیها ارزشمند هستند زیرا برخی از آنها شما را وارد سیستم نگه میدارند. اما اگر یک مجرم کوکی مناسب را بدزدد، ممکن است بدون نیاز به رمز عبور و گاهی حتی بدون فعالسازی احراز هویت دو مرحلهای، به ایمیل، بانک یا حساب شرکت شما دسترسی پیدا کند.»
چرا کوکیها هدف حملات قرار گرفتهاند؟
سیلا اوزرن حاجیاوغلو، مهندس تحقیقات امنیتی در Picus Security، توضیح داد که کوکی جلسه به عنوان مدرکی برای سرور عمل میکند که کاربر قبلاً احراز هویت شده است. او به TechNewsWorld گفت: «وقتی با رمز عبور و احراز هویت چندعاملی (MFA) وارد سیستم میشوید، سایت یک کوکی جلسه صادر میکند تا دیگر از شما نپرسد که کیستید. اگر مهاجم آن کوکی را بدزدد و از مرورگر خودش پخش کند، سرور یک جلسه معتبر و قبلاً احراز هویتشده را مشاهده میکند – بدون رمز عبور، بدون درخواست MFA، بدون چالش کلید عبور. به همین دلیل است که اکنون میگوییم «کوکی رمز عبور جدید است.»»
دادههای جلسه ارزشمندتر از اعتبارنامهها
حاجیاوغلو تأکید کرد که infostealerها دقیقاً بهخاطر کوکیها را هدف قرار میدهند زیرا تمام کنترلهای زمان ورود را دور میزنند. «جدیدترین مجموعه داده NordVPN نشان داد که رکوردهای کوکی ۴.۶ برابر بیشتر از رمزهای عبور، اطلاعات کارتهای پرداخت و فایلها با هم ظاهر شدهاند. این ممکن است نشانهای باشد که اپراتورها اکنون دادههای جلسه را بر اعتبارنامهها ترجیح میدهند.»
به گفته او، «کوکیهای حسابهای Google و Microsoft دو برابر ارزشمندتر هستند، زیرا همان هویتها، دروازه ورود یکباره (SSO) و MFA به دهها سرویس پاییندستی هستند.» او توضیح داد: «اکثر کوکیها از نظر تجاری برای infostealerها بیارزش هستند. یک کوکی ردیابی شما را توصیف میکند، یک کوکی احراز هویت شما را تأیید میکند. فقط دسته دوم اهمیت دارد و آن بخش کوچکی از هر محموله عظیم است. به همین دلیل است که تیتر «میلیاردها دزدیده شده» گمراهکننده است. حجم داستان نیست. تعداد انگشتشماری توکن جلسه زنده داستان است.»
فرانسیس وست، مدیرعامل Security Everywhere، معتقد است که کوکی جلسه دزدیدهشده معادل دیجیتالی دزدیدن کارت کلیدی است که قبلاً کشیده شده است، به جای قفلشکنی. او به TechNewsWorld گفت: «دقیقاً به همین دلیل است که ما شاهد هستیم بدافزارهای infostealer بهطور فزایندهای مرورگرها را هدف قرار میدهند. یک دستگاه آلوده میتواند دهها جلسه زنده را بهطور همزمان تولید کند – ایمیل، بانکداری، ذخیرهسازی ابری، ابزارهای سازمانی SaaS – و دستههای کوکی دزدیدهشده اکنون بهطور فعال در بازارهای مجرمانه معامله میشوند.»
آدریان چیک، محقق ارشد جرایم سایبری در Flare، افزود که در دو سال گذشته، سرقت کوکیهای جلسه از یک مزیت ثانویه سرقت اعتبارنامه به هدف اصلی بدافزارهای stealer تبدیل شده است. او به TechNewsWorld گفت: «این همچنین دنباله استاندارد پاسخ به حادثه را میشکند. چرخاندن رمز عبور هیچ تأثیری بر کوکی دزدیدهشده ندارد. جلسه تا زمانی که بهصراحت لغو شود یا خودبهخود منقضی شود، زنده میماند.»
بدافزاری سریع و خاموش
چیک توضیح داد که کوکیها بهطور گسترده توسط بدافزارهای infostealer که بر روی دستگاه قربانی اجرا میشوند، به سرقت میروند. «این بدافزار سریع و خاموش است. به هیچ گونه مجوز مدیریتی نیاز ندارد و نیازی به ماندگاری ندارد. یک بار اجرا، هر نمایه مرورگر را روی دستگاه میخواند و خارج میشود. لاگ stealer حاصل، یک بایگانی ZIP است که شامل کوکیها، اعتبارنامههای ذخیرهشده، دادههای تکمیل خودکار، تاریخچه مرور، نرمافزارهای نصبشده، محتویات کلیپبورد و یک اسکرینشات از دسکتاپ در لحظه نفوذ است.»
بوگدان بوتزاتو، مدیر ارشد تحقیقات تهدید و گزارشدهی در Bitdefender، گفت: «تمرینهای استخدامی جعلی و پروژههای نرمافزاری آلوده، طعمههای رایج دیگری هستند، بهویژه برای توسعهدهندگان و سایر کاربران فنی. یک مکانیسم تحویل بسیار محبوب به نام ‘ClickFix’ به مجرمان سایبری کمک میکند تا با جعل جعبههای Captcha که کلیپبورد کاربر را برای اجرای دستورات خطرناک در ترمینال سیستم دستکاری میکنند، infostealerها را نصب کنند.»
وی همچنین خاطرنشان کرد که کوکیها میتوانند از طریق افزونههای مخرب مرورگر، وبسایتهای بهخطرافتاده یا صفحات فیشینگ adversary-in-the-middle که ورود واقعی را انتقال داده و جلسه حاصل را رهگیری میکنند، ضبط شوند. او توضیح داد: «HTTPS مدرن، رهگیری ساده از طریق شبکه محلی را بسیار کمتر از آلوده کردن نقطه پایانی یا دستکاری خود فرآیند احراز هویت مفید میکند.»
بیش از یک آنتیویروس نیاز است
NordVPN همچنین گزارش داد که کوکیهای دزدیدهشده از دستگاههایی که نرمافزار امنیتی نصب داشتند نیز پیدا شده است. در میان لاگهای stealer که نرمافزار امنیتی نصبشده را شناسایی کرده بودند، ۹۶.۳٪ Windows Defender را ذکر کردهاند و بقیه به آنتیویروسهای تجاری اشاره داشتند.
پل بیشاپ، مدافع حریم خصوصی مصرفکنندگان در Comparitech، به TechNewsWorld گفت: «آنتیویروس میتواند بیشتر سویههای infostealer را شناسایی و حذف کند. با این حال، آنها شما را مصون نمیکنند.»
دریک پالمر، مدیر ارشد ریسک دیجیتال در ASC3ND Technologies Group، هشدار داد که آنتیویروس مهم باقی میماند، اما یک کنترل کاملاً مطمئن نیست. او به TechNewsWorld گفت: «infostealerها مرتباً کد، روشهای تحویل و رفتار خود را برای فرار از تشخیص مبتنی بر امضا تغییر میدهند و کاربران ممکن است هشدارهای امنیتی را نادیده بگیرند یا خودشان نرمافزارهای مخرب را نصب کنند.» او توصیه کرد که آنتیویروس باید بهعنوان یک لایه در کنار وصلههای بهموقع، نظارت بر نقطه پایانی، کنترلهای مرورگر، لیستهای سفید برنامهها و رفتار ایمنتر کاربر در نظر گرفته شود.
کریس بوم، مدیر ارشد فناوری Zero Networks، معتقد است راهحل پایدارتر برای این مشکل، بیاستفاده کردن کوکی دزدیدهشده است. او به TechNewsWorld گفت: «این همان چیزی است که گوگل در Chrome ۱۴۶ با Device Bound Session Credentials عرضه کرد و جلسه را به کلیدی در TPM یا Secure Enclave گره زد. سایتها باید آن را در سمت خود بپذیرند، بنابراین پوشش زمان میبرد.»
رمزهای قوی و MFA کافی نیستند
پالمر از ASC3ND معتقد است که سرقت کوکی یک نقطه کور را در نحوه تفکر مردم درباره امنیت حساب نشان میدهد. او مشاهده کرد: «رمزهای عبور قوی و احراز هویت چندعاملی از فرآیند ورود محافظت میکنند، اما ممکن است مهاجمی را که جلسه احراز هویتشده را پس از وقوع ورود میدزدد، متوقف نکنند. صنعت باید تأکید بیشتری بر جلسات کوتاهمدت، احراز هویت محدود به دستگاه، ارزیابی مستمر ریسک و لغو سریع جلسات داشته باشد.»
بوم از Zero Networks افزود: «بیشتر مردم فرض میکنند که بنرهای موافقت با کوکی یک ویژگی ایمنی هستند، اما آنها از قانون اروپا تحت دستورالعمل ePrivacy و GDPR ناشی میشوند و آنها را تنظیم میکنند که یک وبسایت چه چیزی را روی دستگاه شما قرار دهد، نه اینکه چه چیزی را بدافزار از لپتاپ شما بردارد. صنعت ۱۵ سال را صرف گفتن این موضوع کرد که یک رمز عبور قوی به اضافه MFA به معنای ایمنی است و این دادهها نشان میدهد که این توصیه ناقص بود. مهاجمان حمله به درب ورودی را متوقف کردند و شروع به سرقت مدرکی کردند که نشان میدهد قبلاً از آن عبور کردهاید.»
آی تی گیم اخبار فناوری، تکنولوژی و بازی
