尽管启用了双因素认证,账户仍被劫持:一个被盗的Cookie就足够了

杀毒软件报告操作成功。已检测到恶意软件,并已清除,系统已完全干净。两天后,您的 Google 账户开始发送垃圾邮件,而设备列表中显示了一台不属于您的电脑。在此期间,双因素认证始终处于启用状态。
这里发生的情况被称为“会话劫持”,即接管一个正在运行的会话。攻击者既不需要你的密码,也不需要你的第二重验证因素。他们只需要一个小文件——这是你的浏览器在你登录后存储的,以便你下次访问时无需再次输入任何信息。该文件就是会话 Cookie。
谷歌在其Chromium博客上公开描述了这一现象:盗取行为发生在登录之后,因此绕过了双因素认证。而且很难通过杀毒软件来化解这一威胁,因为即使在恶意软件被清除后,这些Cookie仍然会继续发挥作用。
窃取过程如何运作
最初几乎总是涉及一个“信息窃取器”——一种专门用于收集凭据的程序。它通过破解软件、被篡改的安装程序或附件侵入设备。一旦进入系统,它就会读取浏览器存储 Cookie 的文件。随后,攻击者将该 Cookie 导入自己的浏览器并访问目标网站。 该服务会识别出有效的已登录会话,而不再进行任何进一步验证。
这一市场的规模之大,可从安全公司 Flashpoint 于 2026 年 3 月 11 日发布的《全球威胁情报报告》中得以体现。 据 Flashpoint 统计,2025 年有超过 1110 万台设备感染了信息窃取程序,从中窃取的凭证和云令牌总数达 33 亿条。而会话 Cookie 甚至未被计入这一统计数据中。
“终局行动”充分说明了此事与我们息息相关。 2026年6月24日,欧洲刑警组织报告称,在德国的参与下,对信息窃取团伙StealC和Amadey以及SocGholish分发网络展开了一次打击行动。此次行动共关闭了326台服务器和142个域名,并回收了2700万组凭证。 受害者通过“Have I Been Pwned”等渠道收到了通知。
第二个验证因素的位置有误。短信验证码、应用提示和安全密钥都会验证登录者的身份。Cookie 仅在验证通过后生成,作为通过验证的证明。 持有该证明的人无需再次通过验证。即使是谷歌的“高级保护计划”也无法改变这一点。据谷歌称,保持登录状态的用户可能不会被再次要求提供安全密钥。关于如何妥善保护账户安全,请参阅《仅靠密码是不够的》。
浏览器对此采取的措施
在 Windows 系统上,Chrome 自 2024 年 7 月发布的 127 版起,已采用“应用绑定加密”(App-Bound Encryption)对 Cookie 进行加密,并将密钥与应用程序绑定。谷歌也指出了这一机制的局限性:以提升权限运行的恶意软件可以绕过该保护措施。这只是提高了窃取成本,并不能完全防止窃取。
真正的进展在于“设备绑定会话凭据”(Device Bound Session Credentials,简称 DBSC)。浏览器会生成一对密钥,其中私钥部分永远不会离开设备。在 Windows 系统中,私钥存储于主板上的安全芯片 TPM 中。服务端会定期验证浏览器是否仍持有该密钥。若 Cookie 位于其他设备上,则无法通过该验证。
对于网站而言,该技术自 Chrome 145 版本起便已可用。谷歌于 2026 年 4 月 9 日在 Windows 系统的 Chrome 146 版本中为自身启用了该功能,并自 2026 年 5 月 25 日起逐步向 Workspace 账户和个人 Google 账户推送,用户无需进行任何手动启用操作。 目前仍存在两项限制。根据 W3C 规范,当攻击者仍处于设备上时,DBSC 无法阻止其访问。此外,每个网站都必须主动参与,这也是该保护措施首先在 Google 服务中实现的原因。
Firefox 在这方面的表现比许多人想象的要差。其 Cookie 数据库以未加密形式存储在磁盘上。 Mozilla 错误跟踪器中的该条目(错误编号 56788)于 25 年前提交,2000 年以“WONTFIX”(不予修复)为由关闭,两年前重新开启。该条目优先级为 P3,且未分配给任何人。Total Cookie Protection 并不会改变这一现状,因为它属于跟踪保护功能。
» Notebookcheck多媒体笔记本电脑Top 10排名
» Notebookcheck游戏笔记本电脑Top 10排名
» Notebookcheck低价办公/商务笔记本电脑Top 10排名
» Notebookcheck高端办公/商务笔记本电脑Top 10排名
» Notebookcheck工作站笔记本电脑Top 10排名
» Notebookcheck亚笔记本电脑Top 10排名
» Notebookcheck超级本产品Top 10排名
» Notebookcheck变形本产品Top 10排名
» Notebookcheck平板电脑Top 10排名
» Notebookcheck智能手机Top 10排名
» Notebookcheck评测过最出色的笔记本电脑屏幕
» Notebookcheck售价500欧元以下笔记本电脑Top 10排名
» Notebookcheck售价300欧元以下笔记本电脑Top 10排名
您现在可以采取的措施
关键在于操作顺序。针对恶意软件感染,德国联邦信息安全局(BSI)规定了以下操作顺序:先重装系统,之后再更改密码。如果反其道而行之,在受感染的机器上输入新密码,无异于直接将密码拱手相让。
接下来是大多数人会跳过的一步。设置新密码并不一定能将持有有效Cookie的攻击者赶走。你必须单独结束所有已打开的会话。
Google:myaccount.google.com,安全部分,“管理所有设备”。 每个会话都会单独列出,点击设备并注销。Google 没有提供一键注销所有会话的功能。
微软:account.microsoft.com,高级安全选项,"在所有设备上注销"。据微软称,注销过程可能需要长达 24 小时,且 Xbox 设备不在此列。
Apple:account.apple.com,设备部分,选择设备,点击“从账户中移除”。如果该设备上仍有用户登录,它会再次显示出来。
密钥的功能与局限
密钥被视为密码的继任者,德国联邦信息安全局(BSI)将其称为一种非常安全的身份验证形式。这确实没错,但需要再次强调的是,它仅涵盖登录这一行为。密钥可以阻止他人冒充您登录,却无法阻止他人接管您已经打开的会话。 “Pass-the-Passkey”攻击就证明了登录过程本身仍然存在被攻击的风险。
客观事实令人不安。谷歌在2026年4月9日的安全博客中写道,一旦恶意软件驻留在设备上,没有任何操作系统仅靠软件就能可靠地防止Cookie被盗。 DBSC 所改变的是“战利品”的有效期。被盗的 Cookie 此后仅能在其生成的那台机器上使用。
在该技术普及之前,这种尴尬的处境仍将伴随你。切勿使用破解软件,仅从原始来源下载,一旦产生怀疑,请先重装系统,随后再结束会话。务必按此顺序操作。









