tech & talk
Segurança13 de ago. de 2026, 16:56

Chrome agora trava roubo de contas vinculando cookies ao seu computador

Recurso Device Bound Session Credentials (DBSC) do Chrome amarra a sessão de login ao chip de segurança do dispositivo, tornando cookies roubados inúteis em outra máquina. Veja quem é afetado e o que fazer.

Por Denise Sampaio · Repórter de Segurança

Compartilhar

O que mudou no Chrome

O Google começou a liberar no Chrome o recurso Device Bound Session Credentials (DBSC), que amarra os cookies de sessão ao computador em que o login foi feito. Na prática, isso significa que um cookie de sessão roubado do seu navegador não funciona mais em outra máquina — mesmo que o criminoso consiga copiá-lo.

A tecnologia foi anunciada pela Google ainda em 2024, passou por testes em beta a partir de abril e chegou ao público em maio, sendo ativada de forma gradual para todos os usuários.

Como funciona

Hoje, malwares do tipo infostealer conseguem copiar os arquivos de cookie salvos no PC da vítima e enviá-los a um invasor, que passa a acessar a conta sem precisar de senha e sem esbarrar na verificação em duas etapas — mesmo com tudo configurado corretamente.

Com o DBSC, o Chrome usa o chip de segurança do dispositivo — o TPM no Windows e o Secure Enclave no macOS — para gerar um par de chaves pública/privada que nunca sai do hardware. A cada renovação da sessão, o navegador precisa provar ao site que ainda tem a chave privada correspondente. Como essa chave não pode ser exportada, um cookie roubado perde a validade rapidamente e se torna inútil fora do computador original.

Segundo a Google, a mudança "desloca o paradigma de detecção reativa para prevenção proativa" contra esse tipo de ataque.

Quem é afetado

  • Contas pessoais do Google no Chrome, com ativação gradual;
  • Clientes do Google Workspace e assinantes do Workspace Individual, para quem o recurso vem habilitado por padrão;
  • Usuários de Windows (com TPM) e, em atualização futura, também de macOS (com Secure Enclave).

Um ponto importante: a proteção só vale para sites e serviços que implementarem o protocolo do lado do servidor. O benefício depende de cada plataforma adotar o DBSC — não é algo automático para toda a internet de uma vez.

O que fazer agora

  • Mantenha o Chrome sempre atualizado, já que o recurso é liberado em ondas;
  • Continue evitando clicar em links suspeitos e baixar arquivos de fontes não confiáveis, principal porta de entrada dos infostealers que roubam cookies;
  • Não abandone a autenticação em duas etapas: o DBSC complementa essa proteção, não substitui;
  • Fique de olho em alertas de login incomum enviados pela Google e por outros serviços, já que nem todo site vai adotar a tecnologia de imediato;
  • Em empresas que usam Google Workspace, verifique com o time de TI se a política de sessão vinculada ao dispositivo já está ativa.
google chromedbscroubo de contascookiessequestro de sessão
Compartilhar