Możliwość rejestracji phishingowych domen z podobnymi znakami unicode w nazwie

Badacze z firmy Soluble ujawnili nowa metoda rejestracji domen z homoglyphami, zewnętrznie podobnymi do innych domen, ale faktycznie różniącymi się z powodu obecności znaków o innym znaczeniu. Takie międzynarodowe domeny (IDN) mogą na pierwszy rzut oka nie różnić się od domen znanych firm i usług, co pozwala używać ich do phishingu, w tym uzyskując dla nich właściwe certyfikaty TLS.

Klasyczna podmiana na zewnętrznie podobnej domenie IDN była od dawna blokowana w przeglądarkach i przez rejestratorów, dzięki zakazowi mieszania znaków z różnych alfabetów. Na przykład, nie można utworzyć podstawowej domeny apple.com („xn--pple-43d.com”) poprzez zastąpienie łacińskiego „a” (U+0061) cyryliczną „а” (U+0430), ponieważ mieszanie liter z różnych alfabetów w domenie jest niedopuszczalne. W 2017 roku znaleziono znaleziony sposób na obejście podobnej ochrony poprzez wykorzystanie w domenie wyłącznie znaków unicode, bez użycia łaciny (na przykład z użyciem znaków z języków o podobnych symbolach do łaciny).

Teraz znaleziono jeszcze jedną metodę obejścia zabezpieczeń, opartą na tym, że rejestratory blokują mieszanie łaciny i Unicode, ale jeśli wskazane w domenie znaki Unicode należą do grupy znaków łacińskich, takie mieszanie jest dopuszczalne, ponieważ znaki należą do jednego alfabetu. Problem w tym, że w rozszerzeniu Unicode Latin IPA są homoglyphy, które wyglądają podobnie do innych znaków alfabetu łacińskiego:
znak „ɑ” przypomina „a”, „ɡ” — „g”, „ɩ” — „l”.

Możliwość rejestracji phishingowych domen z podobnymi znakami unicode w nazwie

Możliwość rejestracji domen, w których łacina jest mieszana z podanymi znakami Unicode, została ujawniona u rejestratora Verisign (inni rejestratorzy nie byli sprawdzani), a subdomeny udało się stworzyć w usługach Amazon, Google, Wasabi i DigitalOcean. Problem został wykryty w listopadzie ubiegłego roku i, mimo wysłanych powiadomień, po trzech miesiącach ostatnio został usunięty tylko w Amazonie i Verisign.

W trakcie eksperymentu badacze wydali 400 dolarów na rejestrację w Verisign następujących domen:

  • amɑzon.com
  • chɑse.com
  • sɑlesforce.com
  • ɡmɑil.com
  • ɑppɩe.com
  • ebɑy.com
  • ɡstatic.com
  • steɑmpowered.com
  • theɡuardian.com
  • theverɡe.com
  • washinɡtonpost.com
  • pɑypɑɩ.com
  • wɑlmɑrt.com
  • wɑsɑbisys.com
  • yɑhoo.com
  • cɩoudfɩare.com
  • deɩɩ.com
  • gmɑiɩ.com
  • gooɡleapis.com
  • huffinɡtonpost.com
  • instaɡram.com
  • microsoftonɩine.com
  • ɑmɑzonɑws.com
  • ɑndroid.com
  • netfɩix.com
  • nvidiɑ.com
  • ɡoogɩe.com

Badacze uruchomili również serwis online aby sprawdzić swoje domeny pod kątem możliwych alternatyw z omoglifami, w tym sprawdzenie już zarejestrowanych domen oraz certyfikatów TLS z podobnymi nazwami. Jeśli chodzi o certyfikaty HTTPS, przez logi Certificate Transparency sprawdzono 300 domen z omoglifami, z czego dla 15 zarejestrowano generację certyfikatów.

Aktualne przeglądarki Chrome i Firefox wyświetlają takie domeny w pasku adresu w notacji z prefiksem „xn--“, niemniej jednak w linkach domeny wyglądają bez zmian, co można wykorzystać do osadzania na stronach złośliwych zasobów lub linków, pod pretekstem ich załadunku z legalnych witryn. Na przykład, na jednej z wykrytych domen z omoglifami zaobserwowano rozprzestrzenienie złośliwej wersji biblioteki jQuery.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster