CYBERSECURITY

Złodziej sesji: gdy samo hasło już nie wystarcza

Jak działa sesja przeglądarki, co kradnie infostealer i dlaczego po incydencie trzeba wylogować urządzenia, a nie tylko zmienić hasło.

Tomek6 min czytaniaBEGINNER

Po poprawnym logowaniu strona nie pyta o hasło przy każdym kliknięciu. Przeglądarka dostaje niewielki identyfikator sesji — zwykle zapisany w pliku cookie albo podobnym magazynie. Serwer rozpoznaje go i wie, że logowanie już nastąpiło.

To wygodne. Jest też powodem, dla którego atakujący czasem nie potrzebuje Twojego hasła ani kolejnego kodu MFA. Jeśli ukradnie działający token sesji i serwis nie odrzuci jego użycia, może próbować wejść jako już zalogowany użytkownik.

Skąd bierze się skradziona sesja

Infostealer to złośliwe oprogramowanie nastawione na kradzież danych z komputera: zapisanych haseł, plików cookie, tokenów, danych portfeli kryptowalutowych i informacji o urządzeniu. Często trafia do systemu jako „aktywator”, fałszywa aktualizacja, mod, cheat, załącznik lub instalator pobrany z reklamy.

Nie każdy wyciek pliku cookie daje dostęp do każdego konta. Serwisy różnie wiążą sesję z urządzeniem, czasem wymagają ponownego uwierzytelnienia i potrafią wykrywać nietypowe logowanie. Nie należy jednak zakładać, że MFA automatycznie unieważni token skradziony po poprawnym logowaniu.

Dlaczego zmiana hasła może nie wystarczyć

Zmiana hasła zatrzymuje dalsze logowania starym hasłem. Nie każdy serwis automatycznie kończy wtedy wszystkie istniejące sesje. Atakujący może nadal mieć otwartą skrzynkę lub konto społecznościowe, a z niego zmieniać ustawienia odzyskiwania.

Po podejrzeniu kradzieży sesji ważna jest kolejność:

Najpierw odłącz podejrzany komputer od sieci, nie wyłączając go, jeśli może być potrzebna analiza.

  1. Użyj innego, zaufanego urządzenia. Nie wpisuj nowych haseł na komputerze, który mógł uruchomić infostealera.
  2. W ustawieniach konta wybierz „wyloguj wszystkie urządzenia”, „zakończ sesje” albo podobną opcję.
  3. Zmień hasło na unikalne i sprawdź MFA, passkeys, adres odzyskiwania, numer telefonu oraz reguły przekazywania poczty.
  4. Zacznij od głównej poczty i menedżera haseł, potem przejdź do banku, chmury i mediów społecznościowych.
  5. Zachowaj godziny alertów, listę sesji i wiadomości od usługodawców. Mogą pomóc ustalić zakres.

Samo przeskanowanie podejrzanego komputera nie dowodzi, że jest już bezpieczny. Aktualizacje i wbudowany Microsoft Defender są ważne, lecz drugi antywirus nie zastępuje unieważnienia dostępu. Przy nieznanym pliku można najpierw sprawdzić skrót kryptograficzny (hash) w VirusTotal, pamiętając, że wynik „zero detekcji” nie jest gwarancją, a prywatnych plików nie należy tam wgrywać.

Jeśli konto jest już przejęte, przejdź do karty ratunkowej przejęcia konta. W poważniejszym zdarzeniu ustal plan przywrócenia lub analizy, zanim zaczniesz intensywnie używać podejrzanego komputera.

Chcesz to mieć w labie albo na produkcji?

Artykuł zostaje darmowy. Formularz jest od zakresu, nie od paywalla.

Zapytanie jest zapisywane na serwerze. Dostaniesz krótkie potwierdzenie z hello@tomek.st. Powiadomienie idzie też na Telegram i e-mail operatora.