
Chrome ganha proteção extra contra invasões
O recurso Device Bound Session Credentials (DBSC) do Chrome já está disponível para todos os usuários e amarra a sessão de login ao chip de segurança do computador, tornando inútil um cookie roubado por malware.
Por Denise Sampaio · Repórter de Segurança
O que aconteceu
O Google confirmou que o Device Bound Session Credentials (DBSC), recurso de segurança do Chrome contra sequestro de contas, está agora disponível para todos os usuários. O rollout começou em maio, em versões Rapid Release e Scheduled Release do navegador, com previsão de chegar a todo mundo em até 60 dias — e já é padrão a partir do Chrome 146 no Windows, com suporte ao macOS chegando na sequência via Secure Enclave.
O problema que o DBSC resolve é o chamado "pass-the-cookie": vírus do tipo infostealer roubam o cookie de sessão do navegador — aquele arquivo que mantém você logado sem pedir senha de novo — e um criminoso usa esse cookie em outro computador para assumir a conta, driblando até a autenticação em duas etapas. Com o DBSC, a sessão fica criptograficamente amarrada ao hardware do próprio aparelho: no Windows, ao chip TPM; no Mac, ao Secure Enclave. As chaves de criptografia são geradas dentro desse chip e não saem dali, então um cookie copiado por malware simplesmente não funciona em outra máquina.
O recurso já vem ativado por padrão para contas do Google Workspace, assinantes do Workspace Individual e contas pessoais do Google, e administradores de empresas não conseguem desativá-lo pelo painel de administração.
Quem é afetado
Todo usuário do Chrome no Windows já está coberto pela proteção, sem precisar fazer nada. É especialmente relevante para quem usa contas Google corporativas (Workspace), alvo frequente de roubo de sessão para fraudes financeiras e vazamento de dados internos. Usuários de Mac ainda aguardam o suporte completo.
O que fazer agora
Como o recurso é automático, a lista de tarefas aqui é curta — mas vale reforçar hábitos que reduzem o risco de infecção por infostealers, que continuam sendo a porta de entrada para outros golpes:
Mantenha o Chrome sempre atualizado para garantir que o DBSC esteja ativo;
Evite baixar programas piratas ou extensões de fontes não oficiais, principal vetor de infostealers;
Use um gerenciador de senhas e ative a autenticação em duas etapas em todas as contas importantes;
Se usa Chrome no trabalho, confira com o time de TI se o DBSC está habilitado na organização;
Desconfie de e-mails e anúncios que pedem download de arquivos "urgentes" — é assim que a maioria dos infostealers se espalha.