Võimalus registreerida phishing-domeene sarnaste unicode-märkidega nimedes.

Uurijad ettevõttest Soluble tuvastasid on leidnud uue viisi domeenide registreerimiseks häälikutega, mis näevad välja sarnased teistele domeenidele, kuid erinevad tegelikult selle poolest, et need sisaldavad sümboleid, millel on erinev tähendus. Sellised internacionaliseeritud domeenid (IDN) võivad esmapilgul mitte erineda tuntud ettevõtete ja teenuste domeenidest, mis võimaldab neid kasutada phishing'is, sealhulgas hankides nende jaoks kehtivaid TLS-sertifikaate.

Klassikaline domeenide petmine sarnase IDN-domeeniga on juba ammu blokeeritud brauserites ja registris, tänu erinevate alfaviikide sümbolite segamise keelamisele. Näiteks ei saa asendusdomeeni aapple.com („xn--pple-43d.com“) luua, asendades ladina „a“ (U+0061) kirillitsa „а“ (U+0430) kanssa, kuna erinevate alfaviikide tähekombinatsioonide segamine domeenis ei ole lubatud. 2017. aastal leiti lahendus sellele kaitsele, kasutades domeenis ainult unicode-sümboleid, ilma ladina tähestikku kasutamata (näiteks, kasutades keelesümboleid, mis näevad välja sarnased ladina tähestiku sümbolitega). meetod, mille abil ületada sarnast kaitset, kasutades domeenis ainult unicode-märke ilma ladina tähestiku kasutamiseta (näiteks keeltes, mille sümbolid sarnanevad ladina sümbolitega).

Nüüd on leitud veel üks meetod kaitse ületamiseks, mis põhineb sellel, et registreerijad blokeerivad ladina ja Unicode'i segamise, kuid kui domeenis esitatud Unicode'i sümbolid kuuluvad ladina sümbolite rühma, siis on selline segamine lubatud, kuna sümbolid kuuluvad ühte tähestikku. Probleem on selles, et laienduses Unicode Latin IPA on omoglifid, mis näevad välja sarnased teiste ladina tähestiku sümbolitega:
sümbol «ɑ» meenutab «a», «ɡ» — «g», «ɩ» — «l».

Võimalus registreerida phishing-domeene sarnaste unicode-märkidega nimedes.

Domeenide registreerimise võimalus, kus ladina keelt segatakse esitatud Unicode'i sümbolitega, on tuvastatud registreerijalt Verisign (teisi registreerijaid ei kontrollitud), ja alamdomeene on võimalik luua teenustes Amazon, Google, Wasabi ja DigitalOcean. Probleem tuvastati eelmise aasta novembris ja vaatamata saadetud teavitustele, lahendati see kolme kuu pärast viimase hetkeni ainult Amazoni ja Verisigni poolt.

Katse käigus kulutasid teadlased 400 dollarit, et registreerida Verisignis järgmised domeenid:

  • amɑzon.com
  • chɑse.com
  • sɑlesforce.com
  • ɡmɑil.com
  • ɑppɩe.com
  • ebɑy.com
  • ɡstatic.com
  • steɑmpowered.com
  • theɡuardian.com
  • theverɡe.com
  • washinɡtonpost.com
  • pɑypɑɩ.com
  • wɑlmɑrt.com
  • wɑsɑbisys.com
  • yɑhoo.com
  • cɩoudfɩare.com
  • deɩɩ.com
  • gmɑiɩ.com
  • gooɡleapis.com
  • huffinɡtonpost.com
  • instaɡram.com
  • microsoftonɩine.com
  • ɑmɑzonɑws.com
  • ɑndroid.com
  • netfɩix.com
  • nvidiɑ.com
  • ɡoogɩe.com

Uurijad on samuti käivitanud veebiteenuse oma domeenide kontrollimiseks võimalike alternatiivsete variantide osas, sealhulgas juba registreeritud domeenide ja sarnaste nimedega TLS-sertifikaatide kontrollimiseks. HTTPS-sertifikaatide osas on Certificate Transparency logide kaudu kontrollitud 300 domeeni sarnaste nimedega, millest 15-l on registreeritud sertifikaadid.

Praegused brauserid Chrome ja Firefox näitavad sarnaseid domeene aadressiribal prefiksiga «xn--«, kuid linkides on domeenid nähtavad ilma muutmata, mida saab kasutada pahavara lehtedele või linkidele sisestamiseks, esitades neid kui legaalsetelt saitidelt allalaaditavaid. Näiteks on ühel tuvastatud sarnaste nimedega domeenil leitud pahatahtlik jQuery raamatukogu variant.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster