Võimalus registreerida phishing-domeene, millel on sarnased unicode-sümbolid nimes

Uuringud firma Soluble poolt tuvastasid uus domeenide registreerimise meetod homoglüüfid, mis näiliselt sarnanevad teiste domeenidega, kuid on tegelikult erinevad, kuna sisaldavad sümboleid, millel on erinev tähendus. Sellised rahvusvahelised domeenid (IDN) ei pruugi esmapilgul eristuda tuntud ettevõtete ja teenuste domeenidest, mis võimaldab neid kasutada phishing'i jaoks, sealhulgas saada neile korrektseid TLS-sertifikaate.

Klassikaline petmine sarnase IDN-domeeni kaudu on juba ammu blokeeritud brauserite ja registraatorite poolt, tänu erandi segamise sümbolite eri tähestikest. Näiteks varjatud domeeni aappl.com („xn--pple-43d.com”) ei saa luua, asendades ladina „a” (U+0061) kirillitsa „а” (U+0430) -ga, kuna eri tähestike tähemärkide segamine domeenis ei ole lubatud. 2017. aastal leiti lahendus sarnase kaitse ületamiseks, kasutades domeenis ainult unicode-sümboleid, ilma ladina tähtedeta (näiteks kasutades sarnaseid keele sümboleid, mis meenutavad ladina tähti).

Nüüd on leitud veel üks kaitse ületamise meetod, mille alusel registraatorid blokeerivad ladina ja Unicode segamise, kuid kui domeenis märgitud Unicode-sümbolid kuuluvad ladina tähestiku gruppi, on selline segamine lubatud, kuna sümbolid kuuluvad ühte tähestikku. Probleem seisneb selles, et laienevas Unicode Latin IPA on homoglüüfid, mis on sarnased teiste ladina tähestiku sümbolitega:
sümbol „ɑ” meenutab „a”, „ɡ” — „g”, „ɩ” — „l”.

Võimalus registreerida phishing-domeene, millel on sarnased unicode-sümbolid nimes

Domeenide registreerimise võimalus, kus ladina tähed segunevad märgitud Unicode sümbolitega, avastati registraatoris Verisign (teisi registraatoreid ei kontrollitud), ja alamdomeene suudeti luua teenustes Amazon, Google, Wasabi ja DigitalOcean. Probleem tuvastati eelmisel novembril ja hoolimata saadetud teavitustest, lahendati see viimase hetke jooksul ainult Amazoni ja Verisignis kolme kuu pärast.

Eksperimendi käigus kulutasid teadlased 400 dollarit, et registreerida Verisignis järgmised domeenid:

  • amɑzon.com
  • chɑse.com
  • sɑlesforce.com
  • ɡmɑil.com
  • ɑppɩe.com
  • ebɑy.com
  • ɡstatic.com
  • steɑmpowered.com
  • theɡuardian.com
  • theverɡe.com
  • washinɡtonpost.com
  • pɑypɑɩ.com
  • wɑlmɑrt.com
  • wɑsɑbisys.com
  • yɑhoo.com
  • cɩoudfɩare.com
  • deɩɩ.com
  • gmɑiɩ.com
  • gooɡleapis.com
  • huffinɡtonpost.com
  • instaɡram.com
  • microsoftonɩine.com
  • ɑmɑzonɑws.com
  • ɑndroid.com
  • netfɩix.com
  • nvidiɑ.com
  • ɡoogɩe.com

Uurijad käivitasid samuti internetiteenuse oma domeenide kontrollimiseks võimalike alternatiivsete variantide seas, sealhulgas juba registreeritud domeenide ja sarnaste nimedega TLS-sertifikaatide kontrollimiseks. HTTPS-sertifikaatide osas kontrolliti Certificate Transparency logide kaudu 300 domeeni omoglüfidega, millest 15-l registreeriti sertifikaadid.

Praegused brauserid Chrome ja Firefox kuvavad sarnaseid domeene aadressiribal prefiksiga «xn--«, kuid linkides näevad domeenid välja muutmata, mida saab kasutada pahatahtlike ressursside või linkide sisestamiseks, justkui need oleksid laaditud seaduslikelt saitidelt. Näiteks ühel tuvastatud omoglüfide domeenil on täheldatud kahjuliku jQuery teegi levikut.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster