Chrome obtiene nueva protección contra robo de cuentas con credenciales de sesión vinculadas al dispositivo

Google Chrome

Google Chrome - PREMIO STOCK/ Shutterstock.com

El navegador Chrome, desarrollado por Google, ha incorporado una nueva funcionalidad capaz de mejorar significativamente la prevención del robo de cuentas. Este tipo de fraude en línea se ha intensificado, incluso con la creciente adopción por parte de los usuarios de métodos como la autenticación de dos factores y otras contraseñas más sólidas. La medida fue implementada el 11 de agosto de 2026, con el objetivo de fortalecer la seguridad de los usuarios.

Esta nueva característica, denominada Credenciales de sesión vinculadas al dispositivo (DBSC), funciona almacenando una clave de cifrado única. Reside en una capa de seguridad ya presente en el dispositivo que ejecuta el navegador. En los sistemas Windows, esta tecnología se conoce como Módulo de plataforma segura (TPM), mientras que en los dispositivos macOS e iOS, la designación es enclave seguro. Otras plataformas tienen términos diferentes para esta capa. Las últimas versiones de Chrome para Windows y macOS ya están equipadas para generar y almacenar esta clave de forma segura.

Cómo funcionan las credenciales de sesión vinculadas al dispositivo contra el robo

Google Chrome – Stockinq / Shutterstock.com

Los DBSC actúan como una barrera contra el robo de cookies de sesión. Estas cookies son secuencias únicas de caracteres que los portales de Internet almacenan en los navegadores de los usuarios. Su función principal es acelerar la navegación en plataformas que requieren autenticación constante. En lugar de solicitar credenciales con cada nueva página a la que se accede, el servidor simplemente reconoce el inicio de sesión anterior a través de la cookie de sesión.

La táctica de robar cookies de sesión se ha vuelto más frecuente a medida que los métodos de seguridad como la autenticación de dos factores (2FA) y las claves de acceso han ganado popularidad. Estas innovaciones añaden capas de verificación, yendo más allá de una única contraseña para permitir el acceso a páginas restringidas. Como resultado, los ataques de phishing y otros enfoques antiguos para comprometer cuentas han reducido su efectividad.

Para burlar estas nuevas defensas, los delincuentes virtuales comenzaron a utilizar con mayor frecuencia software malicioso para robar información y realizar ataques conocidos como “adversario en el medio” (AIM). Ambas estrategias se basan en omitir las cookies de sesión. Una vez que tienen las cookies en sus manos, los atacantes las insertan en sus propios navegadores, consiguiendo así el mismo nivel de acceso que el usuario real, aunque sea por un período limitado.

Los DBSC representan una defensa directa contra el robo de estas cookies. En el momento en que un sitio web establece una cookie de sesión, el navegador del usuario debe transmitir una versión firmada de la cookie, utilizando la clave criptográfica almacenada en el chip de seguridad. Las características del TPM o enclave seguro garantizan el aislamiento de esta clave, impidiendo cualquier intento de extraerla. El proceso está diseñado para lograr la máxima seguridad.

“El atacante no puede robar la clave privada del dispositivo porque TPM/Secure Enclave no la libera. Esta es la protección principal”, dijo Scott Helme, investigador y fundador de Report URI. Explicó que incluso si el atacante logra robar la cookie, no podrá responder a un desafío DBSC, ya que la clave privada permanece inaccesible y segura dentro del dispositivo del usuario.

Actualmente, las sesiones vinculadas a dispositivos (DBSC) solo están disponibles para la versión 147 de Chrome en Windows y 150 en macOS. Sin embargo, la funcionalidad es accesible para un grupo restringido de usuarios. Aparentemente, Google se encuentra en la fase de prueba antes de implementar ampliamente la protección. Para verificar que la herramienta esté activa, los usuarios de Chrome en estos sistemas operativos pueden abrir las herramientas de desarrollador, navegar a la pestaña “Aplicaciones” y verificar que aparezca el mensaje “Sesiones vinculadas al dispositivo” al iniciar sesión en un sitio web compatible.

Todavía no hay claridad sobre cuándo, o incluso si, otros navegadores creados en la plataforma Chromium incorporarán DBSC, pero la expectativa es que esta adopción ocurra en un futuro cercano.

Los DBSC representan el último avance en autenticación y buscan eliminar la dependencia de secretos compartidos, que históricamente han demostrado ser vulnerables al robo. En este nuevo paradigma, los servidores web comienzan a almacenar la clave pública de cada visitante. Posteriormente, estos servidores envían un desafío de autenticación que involucra la cookie de sesión. Para que la declaración de autenticación sea aceptada, es necesario que esté firmada por la clave privada, que permanece protegida en el TPM o enclave seguro del dispositivo. Este mecanismo es similar al funcionamiento de las claves de acceso, que también tienen como objetivo fortalecer la seguridad digital.

Ver También