Deturnarea sesiunii (session hijacking) este un atac prin care cineva fură identificatorul unic al unei sesiuni de utilizator deja autentificate — de obicei stocat într-un cookie — și îl folosește pentru a prelua accesul la contul victimei, fără să aibă nevoie de parola acesteia. Practic, atacatorul nu "sparge" nimic, ci se strecoară în sesiunea deja deschisă a altcuiva.
Cum funcționează deturnarea sesiunii?
Când te autentifici pe un site, serverul îți dă un identificator unic de sesiune, stocat în browser, care spune site-ului "acest vizitator e deja logat, nu-l mai întreba din nou parola la fiecare pagină". Dacă un atacator obține acest identificator — prin trafic necriptat interceptat pe o rețea Wi-Fi publică, printr-un atac de cross-site scripting sau prin man-in-the-middle — îl poate folosi pe propriul dispozitiv pentru a fi recunoscut de site drept victima autentificată.
De ce contează?
Pentru că ocolește complet nevoia de a cunoaște parola sau de a trece prin autentificarea în doi pași — dacă sesiunea e deja activă, verificările inițiale au fost deja trecute de victima reală. Un cont de administrator deturnat astfel oferă atacatorului acces complet, imediat, fără nicio urmă vizibilă de "spargere" a parolei în sine.
Cum te protejezi?
- Folosește mereu site-uri cu criptare HTTPS activă, care protejează identificatorul de sesiune în tranzit.
- Evită autentificarea pe conturi sensibile prin rețele Wi-Fi publice nesigure, sau folosește un VPN dacă e absolut necesar.
- Deloghează-te explicit din conturile importante după utilizare, mai ales pe dispozitive comune sau publice.
- Dezvoltatorii trebuie să seteze identificatorii de sesiune cu atribute de securitate corecte (Secure, HttpOnly) și să-i regenereze după autentificare.
Un exemplu concret
Un angajat se conectează la o aplicație internă printr-o rețea Wi-Fi publică, fără VPN, iar conexiunea nu e complet criptată. Un atacator din aceeași rețea interceptează identificatorul de sesiune și îl folosește direct, preluând contul angajatului fără să aibă nevoie de nicio parolă, exact în timp ce sesiunea originală era încă activă.
Vrei să verifici dacă aplicațiile firmei tale gestionează corect sesiunile utilizatorilor? Cere un test de penetrare.
Întrebări frecvente
Schimbarea parolei oprește o sesiune deja deturnată?
Nu întotdeauna imediat — depinde de aplicație. Multe servicii serioase invalidează automat sesiunile active la schimbarea parolei, dar nu toate; delogarea explicită rămâne cea mai sigură măsură.
HTTPS elimină complet riscul de deturnare a sesiunii?
Reduce foarte mult riscul, pentru că protejează datele în tranzit, dar nu elimină alte metode, precum XSS sau malware pe dispozitivul propriu, care pot fura identificatorul de sesiune direct din browser.
