Login session screenshot

سرقت میلیاردها کوکی مرورگر؛ تهدیدی جدید برای امنیت حساب‌های کاربری

بر اساس گزارش منتشرشده روز دوشنبه توسط یک ارائه‌دهنده خدمات VPN، سارقان اطلاعات آنلاین در مقیاسی عظیم اقدام به سرقت کوکی‌های مرورگر می‌کنند و کاربران را در معرض خطراتی از سرقت هویت تا تصاحب حساب‌های کاربری قرار می‌دهند.

محققان NordVPN از ژوئن ۲۰۲۵ تا ژوئن ۲۰۲۶، بیش از ۵۲.۴ میلیارد کوکی مرورگر موجود در لاگ‌های infostealer که در انجمن‌های دارک‌وب و بازارهای تلگرام به فروش می‌رسیدند، تحلیل کردند. اگرچه درصد کمی از این کوکی‌های سرقت‌شده همچنان فعال باقی مانده‌اند، کوکی‌های احراز هویت زنده می‌توانند به مهاجمان دسترسی فوری به حساب‌های آنلاین بدهند.

دومانتاس لاپینسکاس در وبلاگ NordVPN نوشت: «این وسعت نشان می‌دهد که چرا کوکی‌های مرورگر به هدفی ارزشمند تبدیل شده‌اند.» وی خاطرنشان کرد که کوکی‌های تبلیغاتی و ردیابی بیشترین سهم را در میان کوکی‌های سرقت‌شده داشتند، هرچند کارشناسان معتقدند کوکی‌های احراز هویت – اگرچه بسیار کمتر رایج‌اند – بیشترین خطر امنیتی را ایجاد می‌کنند.

ریچ پلیث، هم‌بنیانگذار Finmile، در این باره به TechNewsWorld گفت: «همه ما می‌دانیم که کوکی‌ها ارزشمند هستند زیرا برخی از آنها شما را وارد سیستم نگه می‌دارند. اما اگر یک مجرم کوکی مناسب را بدزدد، ممکن است بدون نیاز به رمز عبور و گاهی حتی بدون فعال‌سازی احراز هویت دو مرحله‌ای، به ایمیل، بانک یا حساب شرکت شما دسترسی پیدا کند.»


چرا کوکی‌ها هدف حملات قرار گرفته‌اند؟

سیلا اوزرن حاجی‌اوغلو، مهندس تحقیقات امنیتی در Picus Security، توضیح داد که کوکی جلسه به عنوان مدرکی برای سرور عمل می‌کند که کاربر قبلاً احراز هویت شده است. او به TechNewsWorld گفت: «وقتی با رمز عبور و احراز هویت چندعاملی (MFA) وارد سیستم می‌شوید، سایت یک کوکی جلسه صادر می‌کند تا دیگر از شما نپرسد که کیستید. اگر مهاجم آن کوکی را بدزدد و از مرورگر خودش پخش کند، سرور یک جلسه معتبر و قبلاً احراز هویت‌شده را مشاهده می‌کند – بدون رمز عبور، بدون درخواست MFA، بدون چالش کلید عبور. به همین دلیل است که اکنون می‌گوییم «کوکی رمز عبور جدید است.»»


داده‌های جلسه ارزشمندتر از اعتبارنامه‌ها

حاجی‌اوغلو تأکید کرد که infostealerها دقیقاً به‌خاطر کوکی‌ها را هدف قرار می‌دهند زیرا تمام کنترل‌های زمان ورود را دور می‌زنند. «جدیدترین مجموعه داده NordVPN نشان داد که رکوردهای کوکی ۴.۶ برابر بیشتر از رمزهای عبور، اطلاعات کارت‌های پرداخت و فایل‌ها با هم ظاهر شده‌اند. این ممکن است نشانه‌ای باشد که اپراتورها اکنون داده‌های جلسه را بر اعتبارنامه‌ها ترجیح می‌دهند.»

به گفته او، «کوکی‌های حساب‌های Google و Microsoft دو برابر ارزشمندتر هستند، زیرا همان هویت‌ها، دروازه ورود یک‌باره (SSO) و MFA به ده‌ها سرویس پایین‌دستی هستند.» او توضیح داد: «اکثر کوکی‌ها از نظر تجاری برای infostealerها بی‌ارزش هستند. یک کوکی ردیابی شما را توصیف می‌کند، یک کوکی احراز هویت شما را تأیید می‌کند. فقط دسته دوم اهمیت دارد و آن بخش کوچکی از هر محموله عظیم است. به همین دلیل است که تیتر «میلیاردها دزدیده شده» گمراه‌کننده است. حجم داستان نیست. تعداد انگشت‌شماری توکن جلسه زنده داستان است.»

فرانسیس وست، مدیرعامل Security Everywhere، معتقد است که کوکی جلسه دزدیده‌شده معادل دیجیتالی دزدیدن کارت کلیدی است که قبلاً کشیده شده است، به جای قفل‌شکنی. او به TechNewsWorld گفت: «دقیقاً به همین دلیل است که ما شاهد هستیم بدافزارهای infostealer به‌طور فزاینده‌ای مرورگرها را هدف قرار می‌دهند. یک دستگاه آلوده می‌تواند ده‌ها جلسه زنده را به‌طور همزمان تولید کند – ایمیل، بانکداری، ذخیره‌سازی ابری، ابزارهای سازمانی SaaS – و دسته‌های کوکی دزدیده‌شده اکنون به‌طور فعال در بازارهای مجرمانه معامله می‌شوند.»

آدریان چیک، محقق ارشد جرایم سایبری در Flare، افزود که در دو سال گذشته، سرقت کوکی‌های جلسه از یک مزیت ثانویه سرقت اعتبارنامه به هدف اصلی بدافزارهای stealer تبدیل شده است. او به TechNewsWorld گفت: «این همچنین دنباله استاندارد پاسخ به حادثه را می‌شکند. چرخاندن رمز عبور هیچ تأثیری بر کوکی دزدیده‌شده ندارد. جلسه تا زمانی که به‌صراحت لغو شود یا خودبه‌خود منقضی شود، زنده می‌ماند.»


بدافزاری سریع و خاموش

چیک توضیح داد که کوکی‌ها به‌طور گسترده توسط بدافزارهای infostealer که بر روی دستگاه قربانی اجرا می‌شوند، به سرقت می‌روند. «این بدافزار سریع و خاموش است. به هیچ گونه مجوز مدیریتی نیاز ندارد و نیازی به ماندگاری ندارد. یک بار اجرا، هر نمایه مرورگر را روی دستگاه می‌خواند و خارج می‌شود. لاگ stealer حاصل، یک بایگانی ZIP است که شامل کوکی‌ها، اعتبارنامه‌های ذخیره‌شده، داده‌های تکمیل خودکار، تاریخچه مرور، نرم‌افزارهای نصب‌شده، محتویات کلیپ‌بورد و یک اسکرین‌شات از دسکتاپ در لحظه نفوذ است.»

بوگدان بوتزاتو، مدیر ارشد تحقیقات تهدید و گزارش‌دهی در Bitdefender، گفت: «تمرین‌های استخدامی جعلی و پروژه‌های نرم‌افزاری آلوده، طعمه‌های رایج دیگری هستند، به‌ویژه برای توسعه‌دهندگان و سایر کاربران فنی. یک مکانیسم تحویل بسیار محبوب به نام ‘ClickFix’ به مجرمان سایبری کمک می‌کند تا با جعل جعبه‌های Captcha که کلیپ‌بورد کاربر را برای اجرای دستورات خطرناک در ترمینال سیستم دستکاری می‌کنند، infostealerها را نصب کنند.»

وی همچنین خاطرنشان کرد که کوکی‌ها می‌توانند از طریق افزونه‌های مخرب مرورگر، وب‌سایت‌های به‌خطرافتاده یا صفحات فیشینگ adversary-in-the-middle که ورود واقعی را انتقال داده و جلسه حاصل را رهگیری می‌کنند، ضبط شوند. او توضیح داد: «HTTPS مدرن، رهگیری ساده از طریق شبکه محلی را بسیار کمتر از آلوده کردن نقطه پایانی یا دستکاری خود فرآیند احراز هویت مفید می‌کند.»


بیش از یک آنتی‌ویروس نیاز است

NordVPN همچنین گزارش داد که کوکی‌های دزدیده‌شده از دستگاه‌هایی که نرم‌افزار امنیتی نصب داشتند نیز پیدا شده است. در میان لاگ‌های stealer که نرم‌افزار امنیتی نصب‌شده را شناسایی کرده بودند، ۹۶.۳٪ Windows Defender را ذکر کرده‌اند و بقیه به آنتی‌ویروس‌های تجاری اشاره داشتند.

پل بیشاپ، مدافع حریم خصوصی مصرف‌کنندگان در Comparitech، به TechNewsWorld گفت: «آنتی‌ویروس می‌تواند بیشتر سویه‌های infostealer را شناسایی و حذف کند. با این حال، آنها شما را مصون نمی‌کنند.»

دریک پالمر، مدیر ارشد ریسک دیجیتال در ASC3ND Technologies Group، هشدار داد که آنتی‌ویروس مهم باقی می‌ماند، اما یک کنترل کاملاً مطمئن نیست. او به TechNewsWorld گفت: «infostealerها مرتباً کد، روش‌های تحویل و رفتار خود را برای فرار از تشخیص مبتنی بر امضا تغییر می‌دهند و کاربران ممکن است هشدارهای امنیتی را نادیده بگیرند یا خودشان نرم‌افزارهای مخرب را نصب کنند.» او توصیه کرد که آنتی‌ویروس باید به‌عنوان یک لایه در کنار وصله‌های به‌موقع، نظارت بر نقطه پایانی، کنترل‌های مرورگر، لیست‌های سفید برنامه‌ها و رفتار ایمن‌تر کاربر در نظر گرفته شود.

کریس بوم، مدیر ارشد فناوری Zero Networks، معتقد است راه‌حل پایدارتر برای این مشکل، بی‌استفاده کردن کوکی دزدیده‌شده است. او به TechNewsWorld گفت: «این همان چیزی است که گوگل در Chrome ۱۴۶ با Device Bound Session Credentials عرضه کرد و جلسه را به کلیدی در TPM یا Secure Enclave گره زد. سایت‌ها باید آن را در سمت خود بپذیرند، بنابراین پوشش زمان می‌برد.»


رمزهای قوی و MFA کافی نیستند

پالمر از ASC3ND معتقد است که سرقت کوکی یک نقطه کور را در نحوه تفکر مردم درباره امنیت حساب نشان می‌دهد. او مشاهده کرد: «رمزهای عبور قوی و احراز هویت چندعاملی از فرآیند ورود محافظت می‌کنند، اما ممکن است مهاجمی را که جلسه احراز هویت‌شده را پس از وقوع ورود می‌دزدد، متوقف نکنند. صنعت باید تأکید بیشتری بر جلسات کوتاه‌مدت، احراز هویت محدود به دستگاه، ارزیابی مستمر ریسک و لغو سریع جلسات داشته باشد.»

بوم از Zero Networks افزود: «بیشتر مردم فرض می‌کنند که بنرهای موافقت با کوکی یک ویژگی ایمنی هستند، اما آن‌ها از قانون اروپا تحت دستورالعمل ePrivacy و GDPR ناشی می‌شوند و آن‌ها را تنظیم می‌کنند که یک وب‌سایت چه چیزی را روی دستگاه شما قرار دهد، نه اینکه چه چیزی را بدافزار از لپ‌تاپ شما بردارد. صنعت ۱۵ سال را صرف گفتن این موضوع کرد که یک رمز عبور قوی به اضافه MFA به معنای ایمنی است و این داده‌ها نشان می‌دهد که این توصیه ناقص بود. مهاجمان حمله به درب ورودی را متوقف کردند و شروع به سرقت مدرکی کردند که نشان می‌دهد قبلاً از آن عبور کرده‌اید.»

همچنین ببینید

SSDهای نسل جدید وارد بازار می‌شوند؛ سرعت ذخیره‌سازی به کجا می‌رسد؟

سال‌هاست سرعت SSDها با هر نسل جدید رابط PCIe افزایش پیدا می‌کند؛ اما در سال …

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *