Uma das atualizações do navegador Google Chrome no verão passado introduziu um sistema de criptografia de cookies projetado para proteger os dados do usuário. Mas em apenas alguns meses, tanto os especialistas em segurança cibernética quanto os invasores conseguiram contorná-lo. Mas o Google considera sua tarefa concluída.

Fonte da imagem: Growtika/unsplash.com

O recurso de criptografia de dados ABE (App-Bound Encryption) estreou em julho de 2024 com o lançamento do Chrome 127. A criptografia é realizada usando um serviço do Windows com privilégios de sistema. A ferramenta foi projetada para evitar que vírus roubem informações armazenadas no navegador: credenciais para fazer login em sites, cookies de sessão e muito mais. “Como o serviço App-Bound é executado com privilégios de sistema, os invasores precisarão fazer mais do que apenas persuadir um usuário a executar um aplicativo malicioso. Agora, o aplicativo malicioso deve obter privilégios de sistema ou injetar código no Chrome, o que software legítimo não deveria fazer”, explicou o Google na época.

No final de setembro, porém, soube-se que o malware para roubo de dados Lumma Stealer, StealC e muitos outros conseguiram contornar essa função. O Google respondeu que isso era esperado e que era bom que as mudanças no navegador forçassem os invasores a mudar seu comportamento. “Isso corresponde ao novo comportamento que estamos vendo. Continuamos a trabalhar com desenvolvedores de sistemas operacionais e antivírus para tentar detectar de forma mais confiável esses novos tipos de ataques, e também continuamos a tentar fortalecer a proteção contra roubo de informações de nossos usuários”, disse o Google.

Agora, o especialista em segurança cibernética Alexander Hagenah desenvolveu e publicou no GitHub uma ferramenta chamada Chrome-App-Bound-Encryption-Decryption, projetada para contornar os mecanismos de criptografia do Chrome – na descrição, o autor observou que a função desenvolvida pelo Google até agora protege apenas cookies, mas no futuro, poderá ser usado para proteger senhas e informações de pagamento. O Google também reagiu com calma ao surgimento do projeto. “Este código requer direitos administrativos, indicando que elevamos com sucesso os privilégios de acesso necessários para realizar este tipo de ataque com sucesso”, afirmou a empresa.

avalanche

Postagens recentes

Conforme as cartas forem lançadas, conforme a rede ditar: a AWS está implementando uma arquitetura de rede RNG quase aleatória em seus data centers.

A AWS publicou uma descrição técnica da arquitetura de rede de data center que implementará…

12 horas atrás

O chefe da NASA afirma que os voos do foguete New Glenn não serão retomados antes de 2028, eliminando a Blue Origin da corrida lunar.

Durante um teste estático de ignição em 29 de maio de 2026, o foguete New…

12 horas atrás

Foi anunciado o sucessor espiritual de Zeus: Master of Olympus – o jogo de estratégia de construção de cidades Theos: Cities of Myth, onde história e mito se entrelaçam.

A editora Dotemu (Ninja Gaiden: Ragebound, Marvel Cosmic Invasion) e a Triskell Interactive, desenvolvedora de…

13 horas atrás

Plataforma de referência de IA Qualcomm Dragonwing IQ10 para robótica é apresentada.

Cristiano Amon, CEO da Qualcomm, apresentou a plataforma robótica Dragonwing IQ10 atualizada na Computex 2026.…

13 horas atrás

O RPG infernal baseado em turnos, Entropy, do criador de Dread Delusion, recebeu uma demo e uma data de lançamento no Acesso Antecipado do Steam.

A editora DreadXP e o estúdio britânico Lovely Hellplace (Dread Delusion) anunciaram a data de…

13 horas atrás