Badacze z firmy Soluble nowa metoda rejestracji domen z , zewnętrznie podobnymi do innych domen, ale faktycznie różniącymi się z powodu obecności znaków o innym znaczeniu. Takie międzynarodowe domeny () mogą na pierwszy rzut oka nie różnić się od domen znanych firm i usług, co pozwala używać ich do phishingu, w tym uzyskując dla nich właściwe certyfikaty TLS.
Klasyczna podmiana na zewnętrznie podobnej domenie IDN była od dawna blokowana w przeglądarkach i przez rejestratorów, dzięki zakazowi mieszania znaków z różnych alfabetów. Na przykład, nie można utworzyć podstawowej domeny apple.com („xn--pple-43d.com”) poprzez zastąpienie łacińskiego „a” (U+0061) cyryliczną „а” (U+0430), ponieważ mieszanie liter z różnych alfabetów w domenie jest niedopuszczalne. W 2017 roku znaleziono sposób na obejście podobnej ochrony poprzez wykorzystanie w domenie wyłącznie znaków unicode, bez użycia łaciny (na przykład z użyciem znaków z języków o podobnych symbolach do łaciny).
Teraz znaleziono jeszcze jedną metodę obejścia zabezpieczeń, opartą na tym, że rejestratory blokują mieszanie łaciny i Unicode, ale jeśli wskazane w domenie znaki Unicode należą do grupy znaków łacińskich, takie mieszanie jest dopuszczalne, ponieważ znaki należą do jednego alfabetu. Problem w tym, że w rozszerzeniu są homoglyphy, które wyglądają podobnie do innych znaków alfabetu łacińskiego:
znak „” przypomina „a”, „” — „g”, „” — „l”.
Możliwość rejestracji domen, w których łacina jest mieszana z podanymi znakami Unicode, została ujawniona u rejestratora Verisign (inni rejestratorzy nie byli sprawdzani), a subdomeny udało się stworzyć w usługach Amazon, Google, Wasabi i DigitalOcean. Problem został wykryty w listopadzie ubiegłego roku i, mimo wysłanych powiadomień, po trzech miesiącach ostatnio został usunięty tylko w Amazonie i Verisign.
W trakcie eksperymentu badacze wydali 400 dolarów na rejestrację w Verisign następujących domen:
- amɑzon.com
- chɑse.com
- sɑlesforce.com
- ɡmɑil.com
- ɑppɩe.com
- ebɑy.com
- ɡstatic.com
- steɑmpowered.com
- theɡuardian.com
- theverɡe.com
- washinɡtonpost.com
- pɑypɑɩ.com
- wɑlmɑrt.com
- wɑsɑbisys.com
- yɑhoo.com
- cɩoudfɩare.com
- deɩɩ.com
- gmɑiɩ.com
- gooɡleapis.com
- huffinɡtonpost.com
- instaɡram.com
- microsoftonɩine.com
- ɑmɑzonɑws.com
- ɑndroid.com
- netfɩix.com
- nvidiɑ.com
- ɡoogɩe.com
Badacze uruchomili również aby sprawdzić swoje domeny pod kątem możliwych alternatyw z omoglifami, w tym sprawdzenie już zarejestrowanych domen oraz certyfikatów TLS z podobnymi nazwami. Jeśli chodzi o certyfikaty HTTPS, przez logi Certificate Transparency sprawdzono 300 domen z omoglifami, z czego dla 15 zarejestrowano generację certyfikatów.
Aktualne przeglądarki Chrome i Firefox wyświetlają takie domeny w pasku adresu w notacji z prefiksem „xn--“, niemniej jednak w linkach domeny wyglądają bez zmian, co można wykorzystać do osadzania na stronach złośliwych zasobów lub linków, pod pretekstem ich załadunku z legalnych witryn. Na przykład, na jednej z wykrytych domen z omoglifami zaobserwowano rozprzestrzenienie złośliwej wersji biblioteki jQuery.
Źródło: opennet.ru
