Otmica sesijeSession Hijacking
Kad se prijavite, servis kojem pristupate otvara korisničku sesiju — stanje koje pamti da ste vi vi i sve što ide uz to, poput ličnih preferensi i podešavanja. Najvažniji benefit je da ne morate da kucate lozinku svaki čas, prolazeći kroz dostupne funkcionalnosti. Tu sesiju obeležava identifikator, najčešće smešten u kolačić pregledača. Otmica sesije je, ustvari, preuzimanje već otvorene korisničke sesije. Napadač ne napada proces prijave, već se uvlači u sesiju koja je već prošla autentifikaciju, pa nastavlja da upravlja servisom u vaše ime.
Pojam
opis · primeri · napomeneKad se prijavite, servis kojem pristupate otvara korisničku sesiju — stanje koje pamti da ste vi vi i sve što ide uz to, poput ličnih preferensi i podešavanja. Najvažniji benefit je da ne morate da kucate lozinku svaki čas, prolazeći kroz dostupne funkcionalnosti. Tu sesiju obeležava identifikator, najčešće smešten u kolačić pregledača. Otmica sesije je, ustvari, preuzimanje već otvorene korisničke sesije. Napadač ne napada proces prijave, već se uvlači u sesiju koja je već prošla autentifikaciju, pa nastavlja da upravlja servisom u vaše ime.
Opis
Identifikator sesije se preuzima na nekoliko načina. Najčešći je krađa kolačića sesije — presretanjem saobraćaja na nezaštićenoj vezi, kroz ranjivost na sajtu koja dozvoljava čitanje kolačića, ili sa zlonamernim softverom. Moguće je i predviđanje identifikatora kada ih servis generiše po slabom i predvidljivom obrascu. Treći je fiksacija sesije, gde napadač navodi žrtvu da se prijavi na već poznati identifikator.
Odbrana je u tome da se onemogući curenje kolačića i njihovo pogađanje. Šifrovana veza sprečava presretanje, oznake na kolačiću ga skrivaju od skripti i slanja u tekstualnom obliku, a obnavljanje identifikatora odmah nakon prijave obesmišljava fiksaciju. Za osetljive radnje uvek vredi tražiti ponovnu potvrdu identiteta, i to ćete često videti na bankarskim servisima. Otmica sesije je bliska krađi tokena — kolačić sesije i jeste vrsta tokena; razlika je u tome što je ovde naglasak na veb-sesiji i njenom identifikatoru.
Primeri
- Napadač presreće kolačić sesije na nezaštićenoj bežičnoj mreži i nastavlja da koristi nalog žrtve bez ijedne prijave.
- Ranjivost na sajtu dozvoljava malicioznoj skripti da iščita kolačić sesije iz pregledača i pošalje ga napadaču.
- Napadač šalje žrtvi maliciozni link sa unapred pripremljenim identifikatorom. Žrtva se prijavljuje, ranjivi servis ne menja identifikator posle prijave, i napadaču ostaje aktivna sesija, da u nju uđe kao prijavljen korisnik.
Napomene
- Bliska je krađi tokena — kolačić sesije je vrsta tokena; razlika je što se otmica sesije vezuje za veb-sesiju.
- Šifrovana veza i obnavljanje identifikatora sesije odmah nakon prijave uklanjaju najveći deo rizika.
Spomenuto u vestima
- 24. APR 2026. GitLab zakrpio ranjivosti koje mogu voditi do otmice sesija →
- 15. APR 2026. Krađa sesionih kolačića: zašto MFA nije dovoljna posle prijave →
- 30. MAJ 2026. Chrome svim korisnicima uključio zaštitu kolačića →
- 20. MAJ 2026. VoidStealer zaobilazi Chrome zaštitu i krade podatke iz browsera →
- 15. APR 2026. SAD i Indonezija ugasile W3LL platformu za phishing i krađu pristupa →
- 15. APR 2026. Google uvodi DBSC u Chrome 146 za zaštitu od krađe sesija na Windowsu →
- 23. MAR 2026. VoidStealer koristi debugger trik za krađu Chrome master ključa →
- 5. MAR 2026. Starkiller fišing kit koristi AiTM tehniku za krađu naloga →
Tehnike
izvodi se sa 5Tehnike kojima se izvodi. Klik vodi na stranicu pojma.