Kradzież ciasteczek sesyjnych: jak przestępcy omijają hasło i 2FA

Kradzież ciasteczek sesyjnych: jak przestępcy omijają hasło i 2FA

52 miliardy skradzionych ciasteczek w raporcie NordVPN i praktyczne sposoby obrony

Silne hasło i dwuskładnikowe logowanie chronią moment logowania. Nie chronią tego, co dzieje się po nim. Badacze NordVPN przeanalizowali ponad 52,4 miliarda ciasteczek przeglądarki skradzionych przez złośliwe oprogramowanie i wystawionych na sprzedaż. Wniosek ekspertów jest jednoznaczny: ciasteczko sesyjne stało się nowym hasłem.

Skąd wzięło się 52 miliardy ciasteczek

Od czerwca 2025 do czerwca 2026 roku zespół NordVPN analizował tzw. logi infostealerów, czyli paczki danych wykradzionych z zainfekowanych komputerów. Takie paczki krążą na forach w dark webie i na kanałach Telegrama. W zebranym materiale znalazło się ponad 52,4 mld ciasteczek przeglądarki.

Większość z nich to ciasteczka reklamowe i śledzące, które dla przestępców są praktycznie bezwartościowe. Groźny jest mały ułamek: ciasteczka uwierzytelniające, które utrzymują nas zalogowanych w poczcie, banku czy panelu firmowej aplikacji. Sila Özeren Hacioglu z Picus Security ujęła to krótko: ciasteczko śledzące opisuje użytkownika, a uwierzytelniające za niego poręcza. Dlatego, jak zauważa, nagłówek o „miliardach skradzionych ciasteczek” jest mylący. Liczy się nie objętość, tylko garść wciąż aktywnych tokenów sesji.

Jak skradzione ciasteczko omija hasło i 2FA

Gdy logujesz się hasłem i potwierdzasz logowanie drugim składnikiem, serwis wydaje twojej przeglądarce ciasteczko sesyjne. Od tej chwili nie pyta już, kim jesteś, tylko sprawdza to ciasteczko. Jeśli napastnik je skopiuje i wczyta do własnej przeglądarki, serwer widzi ważną, już uwierzytelnioną sesję. Nie potrzebuje hasła ani kodu SMS, a klucz dostępu (passkey) też nie zostaje użyty.

Francis West z Security Everywhere porównuje to do kradzieży karty dostępu, którą ktoś już przyłożył do czytnika, zamiast do wyważania zamka. Z jednego zainfekowanego komputera można wyciągnąć kilkadziesiąt żywych sesji naraz: pocztę, bankowość, dysk w chmurze i firmowe narzędzia.

Według Hacioglu w najnowszym zbiorze NordVPN wpisy z ciasteczkami pojawiały się 4,6 razy częściej niż hasła, dane kart płatniczych i pliki razem wzięte. Szczególnie cenne są sesje kont Google i Microsoft, bo te same tożsamości służą do logowania w dziesiątkach innych usług.

Dlaczego zmiana hasła nie wystarczy

Adrian Cheek z firmy Flare zwraca uwagę na rzecz, o której większość osób nie wie: zmiana hasła nie unieważnia skradzionego ciasteczka. Sesja pozostaje aktywna, dopóki nie zostanie wprost zakończona albo sama nie wygaśnie. Standardowa reakcja „zmieniam hasło i po sprawie” w tym scenariuszu niczego nie załatwia.

Jak infostealery trafiają na komputer

Ciasteczka wykrada przede wszystkim złośliwe oprogramowanie działające na urządzeniu ofiary. Cheek opisuje je jako szybkie i ciche. Nie potrzebuje uprawnień administratora ani nie musi zostawać w systemie. Jedno uruchomienie odczytuje wszystkie profile przeglądarek, pakuje dane do archiwum ZIP i znika. W takim archiwum lądują ciasteczka, zapisane hasła, dane autouzupełniania, historia przeglądania, lista programów, zawartość schowka i zrzut ekranu z chwili infekcji.

Najczęstsze drogi infekcji wymienione przez ekspertów:

  • ClickFix, czyli fałszywe okienko CAPTCHA, które „dla weryfikacji” każe nacisnąć Win+R i wkleić polecenie. Strona wcześniej po cichu umieszcza w schowku złośliwą komendę. Bogdan Botezatu z Bitdefendera nazywa to dziś bardzo popularnym sposobem instalowania infostealerów.
  • Fałszywe rekrutacje i zainfekowane projekty, zwłaszcza wymierzone w programistów: „zadanie rekrutacyjne” do pobrania i uruchomienia.
  • Złośliwe rozszerzenia przeglądarki i przejęte strony internetowe.
  • Strony phishingowe typu adversary-in-the-middle, które pośredniczą w prawdziwym logowaniu i przechwytują wydaną sesję.

Do tej listy warto dopisać pirackie oprogramowanie, „cracki” do gier i podejrzane instalatory, bo to klasyczny nośnik infostealerów.

Antywirus jest potrzebny, ale nie wystarczy

NordVPN znalazł skradzione ciasteczka także na komputerach z zainstalowanym oprogramowaniem ochronnym. Wśród logów, w których dało się ustalić antywirusa, 96,3% wskazywało Microsoft Defender, a reszta komercyjne pakiety. Paul Bischoff z Comparitech mówi wprost: antywirus wykryje i usunie większość infostealerów, ale nie daje odporności. Złośliwy kod często się zmienia, a użytkownicy sami ignorują ostrzeżenia albo uruchamiają podejrzane pliki.

Co zrobić, żeby skradzione ciasteczko było mniej warte

  1. Nigdy nie wklejaj poleceń z „weryfikacji CAPTCHA”. Żadna prawdziwa CAPTCHA nie każe otwierać okna Uruchom, PowerShella ani terminala.
  2. Wyloguj podejrzane sesje. Konto Google (Bezpieczeństwo → Twoje urządzenia), konto Microsoft, Facebook i większość banków pokazują listę aktywnych sesji i pozwalają je zakończyć. Po podejrzeniu infekcji najpierw wyczyść komputer, potem wyloguj wszystkie sesje, a dopiero na końcu zmień hasła.
  3. Przejrzyj rozszerzenia. Usuń te, których nie używasz albo nie pamiętasz, skąd się wzięły.
  4. Wylogowuj się z kluczowych serwisów. Bank i poczta nie muszą być otwarte w nieskończoność. Krótsza sesja oznacza krótsze okno dla złodzieja.
  5. Sprawdź, czy twój adres wyciekł. Nasze narzędzie do sprawdzania wycieków e-mail pokaże, czy adres pojawił się w znanych wyciekach. Unikalne hasła wygenerujesz w generatorze haseł.
  6. Aktualizuj system i przeglądarkę. To nudne, ale zamyka luki, przez które infostealery wchodzą bez pytania.

Jeśli prowadzisz serwis z logowaniem, możesz sprawdzić flagi swoich ciasteczek (Secure, HttpOnly, SameSite) w naszym narzędziu do sprawdzania bezpieczeństwa ciasteczek i sesji.

Jak sprawdzić i zakończyć aktywne sesje

Największe serwisy pokazują listę urządzeń i przeglądarek, na których jesteś zalogowany. Warto tam zajrzeć raz na jakiś czas, a obowiązkowo po każdym podejrzeniu infekcji. Ścieżki mogą się nieco różnić zależnie od wersji, ale wyglądają mniej więcej tak:

  • Google: myaccount.google.com → Bezpieczeństwo → Twoje urządzenia → Zarządzaj wszystkimi urządzeniami. Przy każdym nieznanym urządzeniu wybierz „Wyloguj”.
  • Microsoft: account.microsoft.com → Zabezpieczenia → zaawansowane opcje zabezpieczeń, gdzie znajdziesz opcję wylogowania ze wszystkich urządzeń.
  • Facebook i Instagram: Centrum kont → Hasło i zabezpieczenia → Gdzie się logujesz.
  • Steam: konta graczy to częsty cel infostealerów. W ustawieniach Steam Guard jest opcja wylogowania wszystkich innych urządzeń.
  • Bank: większość aplikacji bankowych pokazuje zaufane urządzenia. Jeśli widzisz nieznane, usuń je i zadzwoń na infolinię.

Wylogowanie z poziomu serwisu jest ważniejsze niż wyczyszczenie ciasteczek we własnej przeglądarce. Usunięcie ciasteczek u siebie nie unieważnia kopii, którą ma już złodziej. Dopiero zakończenie sesji po stronie serwera sprawia, że skradzione ciasteczko przestaje działać.

Kolejność działań po infekcji infostealerem

Kolejność ma znaczenie. Jeśli zmienisz hasła na wciąż zainfekowanym komputerze, malware może wykraść także nowe.

  1. Odłącz zainfekowany komputer od sieci i nie loguj się na nim nigdzie.
  2. Z innego, czystego urządzenia (np. telefonu) wyloguj wszystkie sesje w kluczowych serwisach: poczta, bank, konta Google i Microsoft, media społecznościowe.
  3. Zmień hasła, zaczynając od poczty, bo przez nią resetuje się dostęp do pozostałych kont. Sprawdź też, czy ktoś nie dodał własnego adresu odzyskiwania lub reguły przekierowania poczty.
  4. Zresetuj drugi składnik tam, gdzie to możliwe, i wygeneruj nowe kody zapasowe.
  5. Wyczyść komputer. Przy infostealerze najpewniejsza jest reinstalacja systemu z czystego nośnika, bo samo usunięcie pliku nie gwarantuje, że nic nie zostało.
  6. Jeśli masz portfel kryptowalut, przenieś środki na nowy portfel z nowymi kluczami. Klucze i frazy odzyskiwania zapisane na zainfekowanym komputerze trzeba uznać za ujawnione.

Trwałe rozwiązanie: sesja przypięta do urządzenia

Chris Boehm z Zero Networks przekonuje, że najskuteczniej jest sprawić, by skradzione ciasteczko było bezużyteczne. Tak działa mechanizm Device Bound Session Credentials, który Google wprowadził w Chrome 146. Sesja zostaje powiązana z kluczem zapisanym w module TPM komputera albo w Secure Enclave, więc skopiowane ciasteczko nie zadziała na innym urządzeniu. Haczyk polega na tym, że mechanizm muszą wdrożyć same serwisy, więc pełne pokrycie zajmie czas.

Deric Palmer z ASC3ND Technologies dodaje, że branża musi postawić na krótkie sesje, uwierzytelnianie powiązane z urządzeniem, ciągłą ocenę ryzyka i szybkie unieważnianie sesji.

Banery cookies to nie zabezpieczenie

Boehm wyjaśnia też częste nieporozumienie. Banery zgody na cookies, które oglądamy na każdej stronie, wynikają z unijnej dyrektywy ePrivacy i RODO. Regulują to, co strona może zapisać na twoim urządzeniu, a nie to, co malware z niego wykradnie. Kliknięcie „odrzuć wszystkie” nie chroni sesji przed infostealerem.

Jego podsumowanie dobrze oddaje sedno problemu: branża przez 15 lat powtarzała, że silne hasło i MFA wystarczą. Te dane pokazują, że ta rada była niepełna. Przestępcy przestali szturmować drzwi wejściowe i zaczęli kraść dowód, że już przez nie przeszedłeś.

Najczęściej zadawane pytania

Czy tryb incognito chroni przed kradzieżą ciasteczek?

Nie. Okno prywatne usuwa ciasteczka po zamknięciu, więc skraca czas, w którym można je ukraść, ale malware działające na komputerze odczyta je w trakcie sesji. Incognito chroni przed innymi użytkownikami tego samego komputera, a nie przed złośliwym oprogramowaniem.

Czy hasła zapisane w przeglądarce są bezpieczne?

Infostealery wykradają je razem z ciasteczkami. Google wprowadził w Chrome dodatkowe szyfrowanie powiązane z aplikacją, które utrudnia ten proceder, ale przestępcy szybko zaczęli je omijać. Osobny menedżer haseł z hasłem głównym jest trudniejszym celem, choć na zainfekowanym komputerze żadne rozwiązanie nie jest w pełni bezpieczne.

Czy klucze dostępu (passkeys) rozwiązują problem?

Chronią sam moment logowania, bo nie da się ich wyłudzić na fałszywej stronie. Po zalogowaniu serwis i tak wydaje zwykłe ciasteczko sesyjne, które można skraść. Dlatego potrzebne jest też przypinanie sesji do urządzenia.

Skąd mam wiedzieć, że moja sesja została przejęta?

Typowe sygnały to powiadomienia o logowaniu z nowego urządzenia lub kraju, wiadomości wysłane bez twojej wiedzy, zmienione ustawienia konta, nowe reguły przekierowania poczty i nieznane urządzenia na liście aktywnych sesji.

Źródło: John P. Mello Jr., „Billions of Stolen Browser Cookies Expose Users to Account Hijacking”, TechNewsWorld, 5 sierpnia 2026. Dane: raport NordVPN (okres czerwiec 2025 – czerwiec 2026).

Zainstaluj Webp.pl Miej narzędzia we własnej kieszeni!