3min Security

Chrome maakt gestolen sessiecookies onbruikbaar met hardware-encryptie

Device-bound session credentials (DBSC)

Chrome maakt gestolen sessiecookies onbruikbaar met hardware-encryptie

Google heeft device-bound session credentials (DBSC) uitgerold in Chrome. Daarmee bindt de browser sessiecookies aan een cryptografische sleutel in de TPM of secure enclave van het apparaat. Gestolen cookies zijn daardoor onbruikbaar op een andere machine. De functie staat voorlopig aan voor een beperkte groep gebruikers.

De maatregel richt zich op een aanvalsvorm die de afgelopen jaren snel is opgekomen: het stelen van sessiecookies. Zo’n cookie bewijst dat een gebruiker al is ingelogd, zodat er niet bij elke pagina opnieuw inloggegevens uitgewisseld hoeven te worden. Handig, maar daardoor ook een aantrekkelijk doelwit.

Doordat wachtwoorden steeds minder waard worden, verschuiven aanvallers hun aandacht. Met 2FA, passkeys en vergelijkbare methoden is een gestolen wachtwoord alleen immers niet meer genoeg. Aanvallers zetten daarom onder meer infostealer-malware en adversary-in-the-middle-aanvallen in. Beide draaien om hetzelfde doel: de sessiecookie buitmaken en die in een eigen browser plakken.

Hoe groot dat probleem is, blijkt uit eerder onderzoek van NordVPN. Daarin werden tussen juni 2025 en juni 2026 ruim 52 miljard gestolen cookies aangetroffen in infostealer-data. Een andere analyse stelt dat 1,17 miljoen logs zowel zakelijke inloggegevens als actieve sessiecookies bevatten, waarmee MFA eenvoudig te omzeilen valt.

Sleutel verlaat de chip niet

DBSC pakt dat aan door een unieke encryptiesleutel op te slaan in de hardware van het apparaat. Op Windows gebeurt dat in de Trusted Platform Module (TPM), op MacOS en iOS in de Secure Enclave (een afgeschermde, beveiligde chip op Apple-hardware). Zet een website een sessiecookie, dan moet de browser een variant van die cookie meesturen die met de opgeslagen sleutel is gesigneerd. De sleutel zelf komt de chip namelijk niet uit.

“De aanvaller kan de cookie stelen, maar kan geen DBSC-challenge beantwoorden door die te signeren met de private key, die nog steeds veilig op je apparaat staat”, aldus onderzoeker Scott Helme, oprichter van Report URI, tegenover Ars Technica.

Lees ook: Miljarden gestolen cookies te koop

Wat betekent dit voor bedrijven?

Voor zakelijke IT-beheerders en CISO’s is de stap een belangrijke doorbraak in de strijd tegen account takeover. Infostealers en phishing-kits richtten zich de afgelopen jaren massaal op het stelen van sessiecookies om de strikte MFA-beveiliging van organisaties te omzeilen. Als een werknemer nu op een besmette pc aan het werk gaat, kan een hacker met het gestolen cookie alsnog niets op een andere machine.

De impact voor organisaties hangt op dit moment echter af van de software die zij gebruiken. Hoewel Google de beveiliging automatisch toepast op verschillende type Google-accounts, profiteert het bedrijfsleven pas optimaal wanneer ook andere zakelijke SaaS-leveranciers (zoals Microsoft, Salesforce of AFAS) de DBSC-standaard op hun servers ondersteunen. Het grote voordeel voor de werkvloer is dat deze beveiliging werkt op de achtergrond, zonder dat medewerkers extra inlogstappen of pop-ups voor hun kiezen krijgen.

Uitrol loopt al langer

Volgens Ars Technica werkt de brede ondersteuning voor DBSC nu in Chrome 147 voor Windows en 150 voor macOS, voorlopig voor een beperkte groep gebruikers. Gebruikers en beheerders kunnen dit zelf controleren via de developer tools van de browser.

De uitrol is echter al eerder van start gegaan voor Google’s eigen platformen. Google maakte DBSC in Chrome op Windows algemeen beschikbaar en zette de bescherming standaard aan voor Google Workspace-klanten, Workspace Individual-abonnees en persoonlijke Google-accounts. Beheerders en eindgebruikers hebben daar geen handmatige schakelaar voor nodig. Google meldt sinds de introductie een aanzienlijke daling van sessiediefstal, zonder daar concrete percentages bij te noemen. Of andere Chromium-browsers zoals Microsoft Edge DBSC op korte termijn op dezelfde manier overnemen, is nog onduidelijk.