In una campagna documentata contro i creatori di contenuti su YouTube, gli attaccanti hanno inviato false offerte commerciali che portavano a un malware capace di rubare i cookie del browser. Le sessioni sottratte hanno contribuito alla presa di controllo dei canali senza bisogno di un nuovo codice di accesso. Lo racconta il Threat Analysis Group di Google. Il caso mostra che, dopo un accesso protetto, va difesa anche la sessione creata dal servizio.
Un cookie di sessione o un altro token trasferibile comunica al servizio che l'autenticazione è già avvenuta. Se un attaccante ottiene un token ancora utilizzabile, potrebbe inviare richieste come quell'utente senza ripetere la verifica MFA iniziale. La riuscita dipende da scadenza, revoca, vincolo al dispositivo e controlli aggiuntivi del servizio. Il furto di sessione è una delle vie per prendere il controllo di un account, accanto al furto di password e alla compromissione dei metodi di recupero.
Cos'è davvero una sessione
Dopo un accesso riuscito, un servizio spesso rilascia un identificativo di sessione in un cookie. Il browser lo invia con le richieste successive, così non devi autenticarti a ogni pagina. I servizi possono usare anche altri token e richiedere una nuova verifica per operazioni delicate. La guida OWASP alla gestione delle sessioni spiega come collaborano identificativo e stato conservato dal server.
La durata di una sessione varia secondo il servizio, le regole dell'account e l'attività. Un token può scadere, essere sostituito o revocato dopo l'uscita dall'account o un evento di sicurezza. Alcuni servizi confrontano anche i segnali del dispositivo o della rete e chiedono una nuova verifica. Un token sottratto è pericoloso finché viene accettato, ma non è sempre valido né dura per sempre.
I browser proteggono i cookie dagli script ordinari delle pagine con attributi come HttpOnly e Secure; il sistema può proteggere anche i valori salvati. Queste misure non rendono sicuro un dispositivo compromesso: un malware con accesso locale sufficiente può ottenere cookie dai file o dalla memoria del browser. Nell' aggiornamento sulle sessioni legate al dispositivo, Google spiega perché la sola protezione software non può impedire in modo affidabile questo furto.
Come vengono rubati i cookie oggi

Una possibilità è il malware che ruba informazioni: gira sul dispositivo dell'utente e cerca credenziali e dati delle sessioni del browser. Può arrivare tramite un download fasullo, un allegato dannoso o un'altra infezione. I dati che riesce a estrarre dipendono dai suoi permessi, dal browser e dalle protezioni del dispositivo. Nessuna famiglia sottrae necessariamente tutti i cookie o tutte le password.
Un'altra via è una pagina di phishing che si interpone tra te e il servizio: inoltra il vero accesso, ma registra le credenziali e, in alcuni flussi, il token emesso dopo l'autenticazione. Può così aggirare un codice monouso inserito nella pagina falsa. Microsoft descrive questo schema. Le passkey associate al sito autentico resistono a questo tipo di phishing durante l'accesso; resta però possibile compromettere una sessione già aperta.
I token rubati possono essere usati direttamente o scambiati insieme ad altri dati dell'account. Un attaccante può provare a imitare un dispositivo o una rete già noti, ma usare lo stesso identificativo del browser o un IP simile non garantisce l'accesso. Il servizio può respingere il token, richiedere una nuova verifica o rilevare comportamenti insoliti.OWASP spiega vantaggi e limiti di questi controlli.
Cosa fermano MFA e passkey, e cosa no
L'MFA rende molto più sicuro l'accesso. Da sola, però, non dimostra che ogni richiesta successiva contenente un token di sessione provenga dalla stessa persona. Se il servizio accetta un token rubato come credenziale trasferibile, l'attaccante può agire dentro quella sessione senza ripetere l'MFA. Il servizio può comunque chiedere una verifica aggiuntiva per operazioni delicate o revocare le sessioni sospette.
Le variazioni di IP, browser o orario possono segnalare un riutilizzo sospetto, ma anche un viaggio o il cambio di dispositivo possono produrre falsi allarmi. Un attaccante può inoltre apparire abbastanza familiare da superare una regola semplice. La rotazione dei token e una scadenza breve riducono il tempo di esposizione; la revoca lato server e una nuova autenticazione possono interrompere l'accesso quando emerge il sospetto di furto.
Le passkey e le chiavi di sicurezza FIDO2 resistono ai falsi siti di accesso: è un vantaggio importante rispetto ai codici intercettabili. Non rendono però immune al furto una sessione già emessa e basata su un token trasferibile, come spiega la FIDO Alliance. Le Device Bound Session Credentials aggiungono una prova legata al dispositivo quando browser e sito le supportano. Google ha avviato la disponibilità pubblica in Chrome per Windows nel 2026, ma supporto e adozione non sono universali.
Segnali e prime misure

Un avviso di nuovo accesso potrebbe non arrivare quando qualcuno riutilizza una sessione esistente, anche se il servizio può rilevare altre anomalie. Fai attenzione a messaggi che non hai inviato, nuove regole di inoltro della posta, modifiche sconosciute all'account e avvisi di sicurezza. Ogni segnale può avere altre spiegazioni: verifica subito, senza pensare che l'assenza di un avviso di accesso significhi che tutto sia a posto.
Se disponibile, apri la pagina del servizio per gestire sessioni e dispositivi. Google, per esempio, permette di esaminare e chiudere le sessioni. La posizione è approssimativa e un dispositivo può mostrare più sessioni: confronta i dettagli con la tua attività. Revoca quelle che non riconosci tramite i controlli del servizio e segui le sue istruzioni per recuperare l'account.
Se sospetti che sul dispositivo ci sia un malware, smetti di usarlo per gli accessi importanti e fallo bonificare o reinstallare secondo le procedure della tua organizzazione. Da un dispositivo affidabile, revoca le sessioni e cambia le password interessate. Controlla metodi di recupero, impostazioni MFA e modifiche all'account secondo le indicazioni del servizio. Cambiare la password da solo potrebbe non revocare tutte le sessioni aperte.
Ridurre il rischio di furto della sessione

Aggiorna dispositivi e browser, evita download non attendibili e usa il metodo di accesso più robusto offerto dal servizio. Se disponibili, attiva le funzioni adatte al tuo lavoro per controllare le sessioni, ricevere avvisi, accorciarne la durata o legarle al dispositivo. Ogni misura riduce un rischio diverso; nessuna rende innocuo un dispositivo compromesso.
Una sessione Browser.lol può tenere i cookie del sito visitato nel browser remoto, anziché nel profilo locale. Non impedisce a un malware sul dispositivo di osservare le credenziali che digiti, controllare il browser o colpire il tuo account Browser.lol e la relativa connessione. Le sessioni remote possono restare attive dopo la chiusura della scheda e i profili salvati possono conservare lo stato del browser. Usa l'isolamento insieme alla sicurezza del dispositivo e ai controlli sulle sessioni del sito visitato. Per altri rischi collegati, leggi come la cronologia del browser può essere sfruttata.
Ti serve una sessione isolata per la prossima attività?
Apri un browser desktop isolato e inizia direttamente dal tuo browser.
Avvia una sessioneNon devi installare un altro browser • Le funzioni dipendono dal piano



