Possibilité d'enregistrer des domaines de phishing avec des caractères unicode similaires dans le nom

Des chercheurs de l'entreprise Soluble ont identifié une nouvelle méthode d'enregistrement de domaines avec des homographes, ressemblant extérieurement à d'autres domaines, mais en réalité différents en raison de la présence de caractères ayant une signification différente. De tels domaines internationalisés (IDN) peuvent à première vue ne pas se distinguer des domaines d'entreprises et de services connus, ce qui permet de les utiliser pour le phishing, y compris en obtenant pour eux des certificats TLS valides.

La substitution classique via un domaine IDN ressemblant est déjà bloquée par les navigateurs et les registraires, grâce à l'interdiction de mélanger des caractères de différents alphabets. Par exemple, un domaine de substitution apple.com (« xn--pple-43d.com ») ne peut pas être créé en remplaçant le « a » latin (U+0061) par le « а » cyrillique (U+0430), puisque le mélange de lettres d'alphabets différents n'est pas autorisé. En 2017, une méthode d'évitement de cette protection a été trouvée en utilisant uniquement des caractères unicode dans le domaine, sans utiliser de caractères latins (par exemple, à l'aide de symboles de langues ayant des caractères ressemblant à ceux de l'alphabet latin).

Maintenant, une autre méthode d'évitement de la protection a été découverte, fondée sur le fait que les registraires bloquent le mélange de caractères latins et Unicode, mais si les caractères Unicode spécifiés dans le domaine appartiennent au groupe des caractères latins, un tel mélange est permis, car les caractères appartiennent au même alphabet. Le problème est que dans l'extension Unicode Latin IPA il existe des homographes qui ressemblent par leur écriture à d'autres symboles de l'alphabet latin :
le symbole «ɑ» ressemble à « a », «ɡ» — « g », «ɩ» — « l ».

Possibilité d'enregistrer des domaines de phishing avec des caractères unicode similaires dans le nom

La possibilité d'enregistrer des domaines dans lesquels les caractères latins sont mélangés avec les caractères Unicode spécifiés a été détectée chez le registraire Verisign (les autres registraires n'ont pas été vérifiés), et des sous-domaines ont pu être créés sur des services comme Amazon, Google, Wasabi et DigitalOcean. Le problème a été découvert en novembre dernier et, malgré les notifications envoyées, il n'a été résolu qu'à la dernière minute dans Amazon et Verisign trois mois plus tard.

Au cours de l'expérience, les chercheurs ont dépensé 400 dollars pour enregistrer chez Verisign les domaines suivants :

  • amɑzon.com
  • chɑse.com
  • sɑlesforce.com
  • ɡmɑil.com
  • ɑppɩe.com
  • ebɑy.com
  • ɡstatic.com
  • steɑmpowered.com
  • theɡuardian.com
  • theverɡe.com
  • washinɡtonpost.com
  • pɑypɑɩ.com
  • wɑlmɑrt.com
  • wɑsɑbisys.com
  • yɑhoo.com
  • cɩoudfɩare.com
  • deɩɩ.com
  • gmɑiɩ.com
  • gooɡleapis.com
  • huffinɡtonpost.com
  • instaɡram.com
  • microsoftonɩine.com
  • ɑmɑzonɑws.com
  • ɑndroid.com
  • netfɩix.com
  • nvidiɑ.com
  • ɡoogɩe.com

Les chercheurs ont également lancé un service en ligne pour vérifier vos domaines à la recherche de variantes alternatives avec des homoglyphes, y compris la vérification des domaines déjà enregistrés et des certificats TLS portant des noms similaires. En ce qui concerne les certificats HTTPS, 300 domaines avec homoglyphes ont été vérifiés à travers les journaux de la transparence des certificats, parmi lesquels 15 ont montré la génération de certificats.

Les navigateurs actuels Chrome et Firefox affichent de tels domaines dans la barre d'adresse avec la notation préfixée « xn-- », cependant, dans les liens, les domaines apparaissent sans transformation, ce qui peut être utilisé pour insérer des pages de ressources malveillantes ou des liens sous couvert de leur téléchargement depuis des sites légitimes. Par exemple, sur l'un des domaines détectés avec homoglyphes, la diffusion d'une version malveillante de la bibliothèque jQuery a été constatée.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster