🛡 Google Chrome начинает аппаратную привязку сессионных cookie — финал для стилеров Google вывел из беты технологию DBSC (Device Bound Session Credentials) и теперь развёртывает её на всех пользователях Workspace и личных аккаунтах. Механика: при аутентификации Chrome генерирует криптографическую пару через TPM (Windows) или Secure Enclave (macOS), публичный ключ уходит на сервер Google, приватный навсегда заперт в чипе и не может быть экспортирован. Cookie без соответствующей криптоподписи железа, с которым она была создана, становится бесполезной. По данным BleepingComputer, администраторы доменов не могут отключить эту защиту. Этот ход перекрывает главный вектор последних двух лет: комбо из инфостилера (Lumma, Rhadamanthys) и недокументированного эндпоинта MultiLogin API, через который атакующие восстанавливали даже протухшие Google-сессии. Стилеры привычно тащили cookies.sqlite из профиля Chrome, но теперь файл без аппаратной подписи конкретной машины бесполезен. Для ритейла это означает резкое снижение успешности атак через скомпрометированные учётные записи менеджеров e-commerce и корпоративной Google-почты — схемы которые мы регулярно видели перед Чёрной пятницей. DBSC закрывает атаку на протокольном уровне, но появляется новый фатальный сценарий для тех, кто использует синхронизацию Chrome на личных устройствах. Если сотрудник залогинится в корпоративный Workspace на домашнем ноутбуке без TPM, сессионная привязка ослабнет или упадёт до программного брокера — и старый добрый стилер сработает снова. Контролируйте инвентарь конечных точек жёстче, иначе новая фича даст ложное чувство безопасности. #GoogleChrome #SessionTheft #CookieProtection #Infostealer #MFA