
Угон аккаунта без пароля: как крадут сессионные куки и что меняет новая защита Chrome
Ко мне регулярно приходят с одной и той же историей: «пароль не менял, двухфакторка включена, а в почту кто-то зашёл». Первая мысль обычно — где-то утёк пароль. На деле пароль там часто вообще ни при чём. У человека забрали не его, а уже готовый пропуск: файл, который браузер получил после успешного входа, — теперь он молча предъявляется сайту на каждой странице.
Разговор об этом снова оживился после выхода Chrome 146: Google вывела в общий доступ механизм, который привязывает сессию к железу конкретного компьютера. Разберу спокойно, без страшилок: что именно крадут, почему второй фактор тут не помогает, что реально меняет новая защита, какие пять минут стоит потратить на свои настройки.
Почему пропуск ценнее пароля
После проверки логина с кодом сайт не переспрашивает вас на каждом клике. Он выдаёт браузеру короткую метку: «этот человек уже прошёл проверку». Дальше браузер прикладывает её к каждому запросу — так вы остаётесь в аккаунте днями и неделями.
ФБР в своём предупреждении описывает самый болезненный случай — метку «запомнить это устройство». Она живёт около тридцати дней. Если такой файл попал к постороннему, тот подставляет его в свой браузер и оказывается внутри аккаунта: без логина, без пароля, без кода подтверждения. Проверку прошли до него, а система видит только её результат.
Отсюда главная мысль всей статьи. Двухфакторная аутентификация охраняет момент входа. Украденная сессия этот момент просто перепрыгивает.

Как файл оказывается у чужих
Программы-сборщики
Основной канал — вредонос-«сборщик», он же инфостилер. Его приносят под видом взломанной игры, ускорителя системы, «свежего драйвера» или архива из письма. Программа тихо выгребает сохранённые пароли и содержимое браузерных хранилищ вместе с активными сессиями, после чего добыча уходит на теневые площадки пачками. Счёт в отчётах по 2025 году идёт на десятки миллионов таких выгрузок.
Поддельная страница-прокладка
Второй канал — фишинг «человек посередине». Копия страницы входа честно передаёт введённое настоящему сервису, а выданный пропуск оставляет себе. В мае 2026 года ФБР выпустило отдельное предупреждение про Kali365 — подписочный сервис для мошенников, который раздаёт готовые шаблоны писем и перехват токенов доступа Microsoft людям без технических навыков. Там же разобран трюк с «кодом устройства»: жертву просят ввести короткий код на настоящей странице сервиса, и этим она сама подключает к своему аккаунту чужое устройство.
Что меняет новая защита Chrome
Механизм называется Device Bound Session Credentials, сокращённо DBSC — «привязанные к устройству учётные данные сессии». В Chrome 146 он стал общедоступным на Windows, следом идёт macOS.
Идея простая. При входе браузер просит защищённый чип компьютера — TPM на Windows, Secure Enclave на технике Apple — создать пару ключей. Закрытый ключ остаётся внутри чипа и наружу не выгружается: скопировать его файлом нельзя в принципе. Сам пропуск после этого делают короткоживущим, и чтобы получить свежий, браузер обязан доказать серверу, что закрытый ключ на месте.
На практике это значит вот что: украденный файл превращается в тыкву. Он поработает считаные минуты, а продлить его на чужой машине нечем. Ломается сама экономика взлома — скупать логи ради сессий, которые истекают раньше, чем до них дойдут руки, бессмысленно.
Отдельно отмечу для тех, кто настороженно относится к любым «привязкам»: для каждой сессии создаётся свой ключ, а идентификаторы устройства серверу не передаются. Это инструмент против угона, а не новая метка для рекламных сетей.
Где проходят границы
Во-первых, поддержка нужна с обеих сторон: и браузер, и сам сайт. Google включила защиту на своих сервисах, часть корпоративных поставщиков входа подключилась ещё на испытаниях, остальным это предстоит. Во-вторых, если в компьютере нет подходящего чипа, всё работает по-старому. В-третьих, что важнее всего, защита обесценивает украденное, но не выгоняет вредонос с устройства. Пока сборщик живёт в системе, он видит и новые входы.
Пять минут, которые стоит потратить сегодня
Выгоните старые сессии. В настройках безопасности почты, соцсетей и мессенджеров есть список активных устройств и кнопка «завершить сеансы везде». Пройтись по нему раз в пару месяцев — здоровая привычка: заодно увидите незнакомые города и модели телефонов. Если есть подозрение на заражение, сначала чистка антивирусом, потом выход отовсюду и смена пароля — иначе новую сессию угонят следом за старой.
Обновите браузер и перезапустите его. Свежие механизмы приезжают только с обновлением, а Chrome дорабатывает установленную версию именно при перезапуске. Проверить стоит и на рабочем ноутбуке, где обновления часто откладывают месяцами.
Пересмотрите расширения. Дополнение с правами «читать и изменять данные на всех сайтах» видит ровно то же, что и вы, а сменить владельца популярное расширение может тихо. Оставьте те, которыми пользуетесь еженедельно, остальные удалите.
Заведите менеджер паролей. Уникальный пароль на каждый сервис не спасает от кражи сессии, зато лишает злоумышленника продолжения: угнанная почта не превращается в цепочку из банка, маркетплейса и госуслуг. Плюс менеджер не подставит данные на подделке — домен не совпал, автозаполнение молчит.
И спокойнее с галочкой «запомнить меня» на чужих и общих компьютерах — на неё ФБР указывает прямым текстом.
Ещё один пункт из моей практики: держите под рукой офлайн-копии того, что живёт только в аккаунте. Билеты, документы, пароли от роутера, коды восстановления. Потеря доступа переживается совсем иначе, когда важное лежит на самом устройстве.
Коротко
Кража сессии — не экзотика, а рабочая схема, которая обходит второй фактор без всякой магии. Привязка к железу впервые бьёт по ней в корень: ключ не покидает чип, украденное быстро протухает. Но включается это постепенно и только там, где поддержано с обеих сторон, так что личная гигиена никуда не девается. Обновлённый браузер, чистый список активных сеансов, три расширения вместо двадцати — этого достаточно, чтобы не оказаться в той самой истории про «пароль не менял».

Пока нет комментариев