если вирус то может взять из %appdata% как куки так и localStorage, т.ч. если нужна безопасность, привязыввйте к ip и используйте jwt с refresh, но если у клиента динамический ип - будет вводить пароль каждый раз
может вы банк, тогда актуально
а так, юзер сам виноват что вирус словил, наверн