Posibilitatea de a înregistra domenii de phishing cu simboluri unicode asemănătoare în nume

Cercetătorii de la compania Soluble au identificat o nouă metodă de înregistrare a domeniilor cu homoglife, care arată similar cu alte domenii, dar se deosebesc în fapt prin prezența simbolurilor cu semnificații diferite. Domeniile internaționalizate (IDN) pot părea la prima vedere identice cu cele ale companiilor și serviciilor cunoscute, ceea ce permite utilizarea lor pentru phishing, inclusiv obținând certificate TLS corecte pentru acestea.

Classic substituirea printr-un domeniu IDN similar a fost blocată de mult în browsere și de registratori, datorită interdicției de a amesteca simboluri din diferite alfabete. De exemplu, un domeniu fals a lăsat să fie creat aple.com („xn--pple-43d.com”) prin înlocuirea literei latine „a” (U+0061) cu cea chirilică „а” (U+0430), deoarece amestecarea literelor din diferite alfabete nu este permisă. În 2017 a fost găsit descoperită o metodă de a ocoli o astfel de protecție prin utilizarea doar a simbolurilor unicode în domeniu, fără utilizarea literelor latine (de exemplu, prin simboluri din limbi cu caractere asemănătoare cu cele latine).

Acum a fost găsită încă o metodă de a ocoli protecția, bazată pe faptul că registratorii blochează amestecarea literelor latine și Unicode, dar dacă simbolurile Unicode indicate în domeniu aparțin grupului de simboluri latine, o astfel de amestecare este permisă, deoarece simbolurile aparțin aceluiași alfabet. Problema este că în extensia Unicode Latin IPA există homoglife care arată similar cu alte simboluri ale alfabetului latin:
simbolul „ɑ” este similar cu „a”, „ɡ” — „g”, „ɩ” — „l”.

Posibilitatea de a înregistra domenii de phishing cu simboluri unicode asemănătoare în nume

Posibilitatea înregistrării domeniilor în care latina este amestecată cu simbolurile Unicode indicate a fost descoperită la registratorul Verisign (alte registre nu au fost verificate), iar subdomenii au fost create pe servicii precum Amazon, Google, Wasabi și DigitalOcean. Problema a fost descoperită în noiembrie anul trecut și, în ciuda notificărilor trimise, după trei luni a fost rezolvată în ultimul moment doar în Amazon și Verisign.

În timpul experimentului, cercetătorii au cheltuit 400 de dolari pentru a înregistra la Verisign următoarele domenii:

  • amɑzon.com
  • chɑse.com
  • sɑlesforce.com
  • ɡmɑil.com
  • ɑppɩe.com
  • ebɑy.com
  • ɡstatic.com
  • steɑmpowered.com
  • theɡuardian.com
  • theverɡe.com
  • washinɡtonpost.com
  • pɑypɑɩ.com
  • wɑlmɑrt.com
  • wɑsɑbisys.com
  • yɑhoo.com
  • cɩoudfɩare.com
  • deɩɩ.com
  • gmɑiɩ.com
  • gooɡleapis.com
  • huffinɡtonpost.com
  • instaɡram.com
  • microsoftonɩine.com
  • ɑmɑzonɑws.com
  • ɑndroid.com
  • netfɩix.com
  • nvidiɑ.com
  • ɡoogɩe.com

Cercetătorii au lansat de asemenea un serviciu online pentru a verifica domeniile proprii în căutarea unor variante alternative cu omoglife, inclusiv verificarea domeniilor deja înregistrate și a certificatelor TLS cu nume similare. În ceea ce privește certificatele HTTPS, au fost verificate peste 300 de domenii cu omoglife prin jurnalele Certificate Transparency, dintre care pentru 15 a fost înregistrată generarea de certificate.

Browserele actuale Chrome și Firefox afişează domeniile similare în bara de adrese în notația precedată de „xn--“, totuși, în linkuri, domeniile apar fără transformare, ceea ce poate fi folosit pentru a insera pe paginile resurselor malițioase sau linkuri sub pretextul că provin de la site-uri legitime. De exemplu, pe unul dintre domeniile identificate cu omoglife a fost observată distribuirea unei variante malițioase a bibliotecii jQuery.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster