防範Windows竊密軟體,Google Chrome新增防護功能
支付動態 · 2024-07-31

Windows版Chrome瀏覽器將新增應用導向的加密技術,防範惡意程式竊取用戶密碼或網銀帳號

背景圖片取自/Alex wong on Unsplash

有鑒於竊密軟體盛行,Google為Chrome新增應用導向的加密技術,防範惡意應用程式竊取瀏覽器密碼或網銀帳號。

為了加速上網使用服務,Chrome會利用OS提供的安全功能來儲存重要資訊,像是密碼或cookies。例如在macOS上,Chrome使用Keychain服務,在Linux上,則用了kwallet或gnome-libsecret。在Windows上,Chrome已經用了資料保護API(Data Protection API,DPAPI),它可以保護靜態資料免於系統上其他用戶存取,或是冷啟動攻擊(cold boot attack)。但是DPAPI並不能防止以既有登入用戶身分執行程式碼的惡意應用程式,這種技倆為許多竊密軟體常用。

因此在Windows版Chrome 127版將加入新技術,提供應用導向的加密(App-Bound Encryption)型別。在此新技術下,Chrome能加密和應用身分(identity)相關的資料,不是所有以既有登入用戶身分執行的App都能存取這些資料,類似macOS上Keychain的運作方式。

Google會逐步將所有敏感資料移到新的保護系統,會先從Chrome 127中的cookies開始。未來,Google計畫擴大到密碼、支付資料或其他常駐的驗證token等,以防範竊密惡意程式。

由於應用導向服務是結合系統權限執行,攻擊者必須設法誘騙用戶執行惡意App。惡意程式必須取得更高系統權限,若無法呼叫更高權限,就會使用程式碼注入手法,但也更容易被端點代理程式偵測到。

Google並說,這類防護可能被惡意程式以高等用戶權限來繞過,因此最新的Chrome安全功能格外適合那些不允許用戶下載並執行檔案的企業環境。

此外,Google提醒,App導向的加密方法仰賴將加密金鑰綁在機器上,無法正確執行在多臺機器之間輪轉Chrome用戶資料檔(profile)的企業環境中。若前述企業想使用Google Chrome的新防護功能,可使用ApplicationBoundEncryptionEnabled規則來配置應用導向的加密。

熱門文章
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
英國確認各垂直行業的賭博稅稅率
合規與政策
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
首頁
遊戲
合作
發現
我的