Investigadores de la empresa Soluble un nuevo método de registro de dominios con , que se parecen externamente a otros dominios, pero se diferencian realmente debido a la presencia de símbolos con diferentes significados. Tales dominios internacionalizados () a primera vista pueden no distinguirse de los dominios de empresas y servicios conocidos, lo que permite su uso para el phishing, incluyéndose la obtención de certificados TLS correctos para ellos.
La sustitución clásica a través de un dominio IDN similar ha sido bloqueada durante mucho tiempo en navegadores y registradores, gracias a la prohibición de mezclar símbolos de diferentes alfabetos. Por ejemplo, no se puede crear un dominio de sustitución apple.com («xn--pple-43d.com») reemplazando la «a» latina (U+0061) por la «а» cirílica (U+0430), ya que no se permite mezclar letras de diferentes alfabetos en un dominio. En 2017, se encontró una forma de eludir dicha protección mediante el uso de solo caracteres unicode en el dominio, sin utilizar caracteres latinos (por ejemplo, mediante el uso de símbolos de idiomas con caracteres similares a los latinos).
Ahora se ha encontrado otro método para eludir la protección, basado en el hecho de que los registradores bloquean la mezcla de latín y Unicode, pero si los caracteres Unicode especificados en el dominio pertenecen al grupo de caracteres latinos, se permite esta mezcla, ya que los caracteres pertenecen al mismo alfabeto. El problema es que en la extensión hay homógrafos que se parecen por escrito a otros símbolos del alfabeto latino:
el símbolo «» se asemeja a «a», «» — «g», «» — «l».
La posibilidad de registrar dominios donde el alfabeto latino se mezcla con los símbolos Unicode especificados fue identificada en el registrador Verisign (no se verificaron otros registradores), y se pudieron crear subdominios en servicios como Amazon, Google, Wasabi y DigitalOcean. El problema fue descubierto en noviembre del año pasado y, a pesar de las notificaciones enviadas, después de tres meses, solo fue solucionado en el último momento en Amazon y Verisign.
Durante el experimento, los investigadores gastaron 400 dólares para registrar en Verisign los siguientes dominios:
- amɑzon.com
- chɑse.com
- sɑlesforce.com
- ɡmɑil.com
- ɑppɩe.com
- ebɑy.com
- ɡstatic.com
- steɑmpowered.com
- theɡuardian.com
- theverɡe.com
- washinɡtonpost.com
- pɑypɑɩ.com
- wɑlmɑrt.com
- wɑsɑbisys.com
- yɑhoo.com
- cɩoudfɩare.com
- deɩɩ.com
- gmɑiɩ.com
- gooɡleapis.com
- huffinɡtonpost.com
- instaɡram.com
- microsoftonɩine.com
- ɑmɑzonɑws.com
- ɑndroid.com
- netfɩix.com
- nvidiɑ.com
- ɡoogɩe.com
Los investigadores también lanzaron para verificar sus dominios en busca de posibles alternativas con homoglifos, incluyendo la verificación de dominios ya registrados y certificados TLS con nombres similares. En cuanto a los certificados HTTPS, se han verificado 300 dominios con homoglifos a través de los registros de Certificate Transparency, de los cuales se ha registrado la generación de certificados para 15.
Los navegadores actuales Chrome y Firefox muestran dominios similares en la barra de direcciones en notación con el prefijo «xn--«, sin embargo, en los enlaces los dominios aparecen sin transformación, lo que puede ser utilizado para insertar en páginas de recursos maliciosos o enlaces, haciéndose pasar por descargas de sitios legítimos. Por ejemplo, en uno de los dominios identificados con homoglifos se ha registrado la propagación de una variante maliciosa de la biblioteca jQuery.
Fuente: opennet.ru
