Учётная запись взломана, несмотря на двухфакторную аутентификацию: достаточно одного украденного файла cookie

Антивирус сообщает об успешном завершении проверки. Вредоносное ПО обнаружено и удалено, система чиста. Через два дня Ваша учетная запись Google начинает рассылать спам, а в списке устройств отображается компьютер, который Вам не принадлежит. Двухфакторная аутентификация была включена на протяжении всего времени.
Происходящее в данном случае называется «перехватом сеанса» — захватом уже запущенного сеанса. Злоумышленнику не требуется ни ваш пароль, ни второй фактор аутентификации. Ему нужен лишь небольшой файл, который ваш браузер сохраняет после входа в систему, чтобы вам не пришлось вводить данные заново при следующем посещении. Этот файл и является сессионным куки.
Google открыто описывает этот процесс в своём блоге Chromium: кража происходит после входа в систему и, следовательно, обходит двухфакторную аутентификацию. Кроме того, эту угрозу сложно нейтрализовать с помощью антивирусного программного обеспечения, поскольку файлы cookie продолжают работать даже после удаления вредоносного ПО.
Как происходит кража
Вначале почти всегда задействован инфостилер — программа, созданная для сбора учетных данных. Она попадает на компьютер через взломанное программное обеспечение, поддельный установщик или вложение. Оказавшись на компьютере, она считывает файлы, в которых браузер хранит свои файлы cookie. Затем злоумышленник импортирует файл cookie в свой браузер и заходит на сайт. Сервис распознает действительную сессию с авторизованным пользователем и не запрашивает дополнительных данных.
О масштабах этого рынка свидетельствует отчет «Global Threat Intelligence Report», опубликованный компанией Flashpoint 11 марта 2026 года. По данным Flashpoint, в 2025 году было зафиксировано более 11,1 миллиона компьютеров, заражённых программами-инфостилерами, а из них было похищено 3,3 миллиарда учетных данных и облачных токенов. Сессионные файлы cookie даже не включены в эти подсчёты.
Насколько близко это коснулось нас, продемонстрировала операция «Эндгейм». 24 июня 2026 года Европол сообщил о проведении операции против групп, занимающихся кражей конфиденциальной информации — StealC и Amadey, — а также против сети распространения SocGholish, в которой принимали участие немецкие участники. Было выведено из строя 326 серверов и 142 домена, а также восстановлено 27 миллионов наборов учетных данных. Жертвы были уведомлены, в том числе, через сервис Have I Been Pwned.
Второй фактор расположен не на том месте. Код SMS, запрос приложения и ключ безопасности — все они проверяют, кто входит в систему. Файл cookie создается только после этого, в качестве подтверждения того, что проверка пройдена успешно. Тот, кто обладает этим подтверждением, не должен проходить проверку повторно. Даже Программа расширенной защиты Google не меняет этого. По данным Google, у тех, кто остается авторизованным, ключ безопасности может не запрашиваться повторно. О том, как надлежащим образом защитить свои учетные записи, рассказывается в статье «Одного пароля недостаточно».
Какие меры принимают браузеры
В Windows браузер Chrome с версии 127, выпущенной в июле 2024 года, использует шифрование файлов cookie с помощью технологии App-Bound Encryption и привязывает ключ к приложению. Google сама указывает на ограничение: вредоносное ПО, запущенное с повышенными привилегиями, обходит эту защиту. Это делает кражу данных более затратной, но не предотвращает её.
Настоящим прорывом стала технология Device Bound Session Credentials, сокращённо DBSC. Браузер генерирует пару ключей, причём закрытая часть никогда не покидает устройство. В Windows она хранится в TPM — чипе безопасности на материнской плате. Сервис регулярно запрашивает, сохранился ли этот ключ в браузере. Файл cookie на чужом компьютере не проходит эту проверку.
Для веб-сайтов эта технология доступна начиная с версии Chrome 145. Компания Google включила её для своих сервисов 9 апреля 2026 года в Chrome 146 под Windows и с 25 мая 2026 года постепенно внедряет её для учётных записей Workspace и личных учётных записей Google, причём пользователям не нужно ничего настраивать. Остаются два ограничения. Согласно спецификации W3C, DBSC не предотвращает доступ, пока злоумышленник находится на устройстве. Кроме того, каждый веб-сайт должен самостоятельно участвовать в этой системе, поэтому защита в первую очередь появляется в сервисах Google.
В этом плане Firefox выглядит хуже, чем многие предполагают. Его база данных файлов cookie хранится на диске в незашифрованном виде. Запись в системе отслеживания ошибок Mozilla (bug 56788) была создана 25 лет назад, закрыта с пометкой «WONTFIX» в 2000 году и вновь открыта два года назад. Она имеет приоритет P3 и никому не назначена. Функция «Total Cookie Protection» ничего не меняет в данном случае — речь идет о защите от отслеживания.
Что вы можете сделать сейчас
Решающим фактором является порядок действий. В случае заражения вредоносным ПО Федеральное ведомство по информационной безопасности Германии (BSI) устанавливает следующую последовательность действий: сначала переустановите систему, а уже потом смените пароли. Тот, кто поступит наоборот и введёт новый пароль на заражённом компьютере, сразу же передаст его злоумышленнику.
Далее следует шаг, который большинство людей пропускает. Новый пароль не всегда способен вытеснить злоумышленника, у которого есть действующий файл cookie. Необходимо отдельно завершить все открытые сессии.
Google: myaccount.google.com, раздел «Безопасность», «Управление всеми устройствами». Каждый сеанс указан отдельно: нажмите на устройство и выйдите из него. В Google нет единой кнопки для всех устройств.
Microsoft: account.microsoft.com, расширенные настройки безопасности, «Выйти везде». По данным Microsoft, выход из системы может занять до 24 часов, при этом Xbox исключается из этого процесса.
Apple: account.apple.com, раздел «Устройства», выберите устройство, «Удалить из учётной записи». Устройство снова появится в списке, если кто-либо по-прежнему вошёл в систему на нём.
Что делают и чего не делают ключи доступа
Пасс-ключи считаются преемниками паролей, и Федеральное ведомство по безопасности Германии (BSI) называет их очень безопасной формой аутентификации. Это верно, но, опять же, речь идет только о процессе входа в систему. Пасс-ключ не позволяет кому-либо войти в систему от вашего имени. Однако он не предотвращает взлом сеанса, который у вас уже открыт. О том, что сам процесс входа в систему по-прежнему уязвим для атак, свидетельствует уязвимость «Pass-the-Passkey».
Реальная картина вызывает беспокойство. В своём блоге по вопросам безопасности от 9 апреля 2026 года компания Google пишет, что ни в одной операционной системе не существует надёжного способа предотвратить кражу файлов cookie с помощью одних лишь программных средств, если на устройстве уже установлено вредоносное ПО. DBSC изменяет срок годности похищенных данных. Украденный файл cookie после этого можно использовать только на том компьютере, на котором он был создан.
Пока это не будет применяться повсеместно, вам придётся мириться с этой неприятной ситуацией. Никакого взломанного программного обеспечения, загрузка только из оригинальных источников, а при любом подозрении сначала переустанавливайте систему, а уже потом завершайте сессии. Именно в таком порядке.









