Notebookcheck Logo

尽管启用了双因素认证,账户仍被劫持:一个被盗的Cookie就足够了

一台Windows笔记本电脑放在木桌上,浏览器中打开了Google主页
ⓘ Adam Sondel / Pexels
任何在浏览器中保持登录状态的用户都会留下一个会话cookie。如果该cookie被盗,攻击者既不需要密码,也不需要第二重验证。
会话劫持发生在您登录之后。任何窃取您会话 Cookie 的人,无需密码也无需双因素验证即可进入您的账户,而杀毒软件无法解决此问题,因为被盗的 Cookie 仍会继续生效。Chrome 现已通过 DBSC 将会话与设备绑定,而 Firefox 仍以未加密形式存储其 Cookie 数据库。会话劫持的具体原理以及真正有效的应对措施。
Security Software Windows

杀毒软件报告操作成功。已检测到恶意软件,并已清除,系统已完全干净。两天后,您的 Google 账户开始发送垃圾邮件,而设备列表中显示了一台不属于您的电脑。在此期间,双因素认证始终处于启用状态。

这里发生的情况被称为“会话劫持”,即接管一个正在运行的会话。攻击者既不需要你的密码,也不需要你的第二重验证因素。他们只需要一个小文件——这是你的浏览器在你登录后存储的,以便你下次访问时无需再次输入任何信息。该文件就是会话 Cookie。

谷歌在其Chromium博客上公开描述了这一现象:盗取行为发生在登录之后,因此绕过了双因素认证。而且很难通过杀毒软件来化解这一威胁,因为即使在恶意软件被清除后,这些Cookie仍然会继续发挥作用。

窃取过程如何运作

最初几乎总是涉及一个“信息窃取器”——一种专门用于收集凭据的程序。它通过破解软件、被篡改的安装程序或附件侵入设备。一旦进入系统,它就会读取浏览器存储 Cookie 的文件。随后,攻击者将该 Cookie 导入自己的浏览器并访问目标网站。 该服务会识别出有效的已登录会话,而不再进行任何进一步验证。

这一市场的规模之大,可从安全公司 Flashpoint 于 2026 年 3 月 11 日发布的《全球威胁情报报告》中得以体现。 据 Flashpoint 统计,2025 年有超过 1110 万台设备感染了信息窃取程序,从中窃取的凭证和云令牌总数达 33 亿条。而会话 Cookie 甚至未被计入这一统计数据中。

从PC上的信息窃取程序到被劫持的会话:在这四个步骤中,均未要求输入密码或第二重验证因素。

“终局行动”充分说明了此事与我们息息相关。 2026年6月24日,欧洲刑警组织报告称,在德国的参与下,对信息窃取团伙StealC和Amadey以及SocGholish分发网络展开了一次打击行动。此次行动共关闭了326台服务器和142个域名,并回收了2700万组凭证。 受害者通过“Have I Been Pwned”等渠道收到了通知。

第二个验证因素的位置有误。短信验证码、应用提示和安全密钥都会验证登录者的身份。Cookie 仅在验证通过后生成,作为通过验证的证明。 持有该证明的人无需再次通过验证。即使是谷歌的“高级保护计划”也无法改变这一点。据谷歌称,保持登录状态的用户可能不会被再次要求提供安全密钥。关于如何妥善保护账户安全,请参阅《仅靠密码是不够的》

浏览器对此采取的措施

在 Windows 系统上,Chrome 自 2024 年 7 月发布的 127 版起,已采用“应用绑定加密”(App-Bound Encryption)对 Cookie 进行加密,并将密钥与应用程序绑定。谷歌也指出了这一机制的局限性:以提升权限运行的恶意软件可以绕过该保护措施。这只是提高了窃取成本,并不能完全防止窃取。

真正的进展在于“设备绑定会话凭据”(Device Bound Session Credentials,简称 DBSC)。浏览器会生成一对密钥,其中私钥部分永远不会离开设备。在 Windows 系统中,私钥存储于主板上的安全芯片 TPM 中。服务端会定期验证浏览器是否仍持有该密钥。若 Cookie 位于其他设备上,则无法通过该验证。

对于网站而言,该技术自 Chrome 145 版本起便已可用。谷歌于 2026 年 4 月 9 日在 Windows 系统的 Chrome 146 版本中为自身启用了该功能,并自 2026 年 5 月 25 日起逐步向 Workspace 账户和个人 Google 账户推送,用户无需进行任何手动启用操作。 目前仍存在两项限制。根据 W3C 规范,当攻击者仍处于设备上时,DBSC 无法阻止其访问。此外,每个网站都必须主动参与,这也是该保护措施首先在 Google 服务中实现的原因。

Firefox 在这方面的表现比许多人想象的要差。其 Cookie 数据库以未加密形式存储在磁盘上。 Mozilla 错误跟踪器中的该条目(错误编号 56788)于 25 年前提交,2000 年以“WONTFIX”(不予修复)为由关闭,两年前重新开启。该条目优先级为 P3,且未分配给任何人。Total Cookie Protection 并不会改变这一现状,因为它属于跟踪保护功能。

您现在可以采取的措施

关键在于操作顺序。针对恶意软件感染,德国联邦信息安全局(BSI)规定了以下操作顺序:先重装系统,之后再更改密码。如果反其道而行之,在受感染的机器上输入新密码,无异于直接将密码拱手相让。

接下来是大多数人会跳过的一步。设置新密码并不一定能将持有有效Cookie的攻击者赶走。你必须单独结束所有已打开的会话。

Google:myaccount.google.com,安全部分,“管理所有设备”。 每个会话都会单独列出,点击设备并注销。Google 没有提供一键注销所有会话的功能。

微软:account.microsoft.com,高级安全选项,"在所有设备上注销"。据微软称,注销过程可能需要长达 24 小时,且 Xbox 设备不在此列。

Apple:account.apple.com,设备部分,选择设备,点击“从账户中移除”。如果该设备上仍有用户登录,它会再次显示出来。

请先重新安装系统,然后更改密码,最后结束所有会话。如果顺序颠倒,您就会在受感染的机器上输入新密码。

密钥的功能与局限

密钥被视为密码的继任者,德国联邦信息安全局(BSI)将其称为一种非常安全的身份验证形式。这确实没错,但需要再次强调的是,它仅涵盖登录这一行为。密钥可以阻止他人冒充您登录,却无法阻止他人接管您已经打开的会话。 “Pass-the-Passkey”攻击就证明了登录过程本身仍然存在被攻击的风险。

客观事实令人不安。谷歌在2026年4月9日的安全博客中写道,一旦恶意软件驻留在设备上,没有任何操作系统仅靠软件就能可靠地防止Cookie被盗。 DBSC 所改变的是“战利品”的有效期。被盗的 Cookie 此后仅能在其生成的那台机器上使用。

在该技术普及之前,这种尴尬的处境仍将伴随你。切勿使用破解软件,仅从原始来源下载,一旦产生怀疑,请先重装系统,随后再结束会话。务必按此顺序操作。

Google LogoAdd as a preferred source on Google
Mail Logo
> Notebookcheck中文版(NBC中国) > 新闻 > 新闻档案 > 新闻档案 2026 08 > 尽管启用了双因素认证,账户仍被劫持:一个被盗的Cookie就足够了
Steffen Zahn, 2026-08-10 (Update: 2026-08-10)