Mundësia e regjistrimit të domain-eve phishing me simbole unicode të ngjashme në emër

Hulumtuesit nga kompania Soluble identifikuan një mënyrë të re për regjistrimin e domain-eve me omoglifet, që duken si domain-e të tjera, por në të vërtetë dallohen për shkak të pranisë së simboleve me kuptim të ndryshëm. Këto domain-e të internacionalizuara (IDN) mund të mos duken ndryshe nga domain-et e kompanive dhe shërbimeve të njohura, duke lejuar kështu përdorimin e tyre për phishing, duke përfshirë marrëveshjen e certifikatave TLS të sakta për to.

Zëvendësimi klasik përmes një domain-i IDN që duket i ngjashëm është bllokuar prej një kohe të gjatë në shfletues dhe regjistrues, falë ndalimit të përzierjes së simboleve nga alfabete të ndryshme. Për shembull, nuk është e mundur të krijohet një domain i falsifikuar aapple.com ("xn--pple-43d.com") duke zëvendësuar latinesën "a" (U+0061) me kirilen "а" (U+0430), pasi përzierja e shkronjave nga alfabete të ndryshme nuk lejohet. Në vitin 2017 u gjet një mënyrë për të anashkaluar këtë mbrojtje përmes përdorimit të simboleve vetëm unicode në domain, pa përdorur latinën (për shembull, duke përdorur simbole nga një gjuhë me simbole të ngjashme me ato latine).

Tani tani është zbuluar një metodë tjetër për të anashkaluar mbrojtjen, e cila bazohet në faktin se regjistruesit bllokojnë kombinimin e shqiponjave latine dhe Unicode, por nëse simbolet Unicode që po tregohen në domene i përkasin grupit të simboleve latine, kjo kombinim lejohet, pasi simbolet i takojnë një alfabeti. Problemi është se në zgjerimin Unicode Latin IPA ka omoglifë, të ngjashme me mënyrën e shkrimit të simboleve të tjera të alfabetit latin:
simboli "ɑ" i ngjan "a", "ɡ" — "g", "ɩ" — "l."

Mundësia e regjistrimit të domain-eve phishing me simbole unicode të ngjashme në emër

Mundësia për të regjistruar domainet, në të cilat latinishtja kombinon me simbolet Unicode të caktuara, është zbuluar te regjistruesi Verisign (regjistruesit e tjerë nuk janë kontrolluar), dhe nën-domenet arritën të krijohen në shërbimet Amazon, Google, Wasabi dhe DigitalOcean. Problemi u gjet në nëntorin e vitit të kaluar dhe, pavarësisht njoftimeve të dërguara, pas tri muajve u eliminua vetëm në momentin e fundit në Amazon dhe Verisign.

Gjatë eksperimenteve, hulumtuesit shpenzuan 400 dollarë për të regjistruar në Verisign këto domainet:

  • amɑzon.com
  • chɑse.com
  • sɑlesforce.com
  • ɡmɑil.com
  • ɑppɩe.com
  • ebɑy.com
  • ɡstatic.com
  • steɑmpowered.com
  • theɡuardian.com
  • theverɡe.com
  • washinɡtonpost.com
  • pɑypɑɩ.com
  • wɑlmɑrt.com
  • wɑsɑbisys.com
  • yɑhoo.com
  • cɩoudfɩare.com
  • deɩɩ.com
  • gmɑiɩ.com
  • gooɡleapis.com
  • huffinɡtonpost.com
  • instaɡram.com
  • microsoftonɩine.com
  • ɑmɑzonɑws.com
  • ɑndroid.com
  • netfɩix.com
  • nvidiɑ.com
  • ɡoogɩe.com

Kërkuesit gjithashtu nisën shërbimin online për të kontrolluar domenet e tyre për mundësi alternative me omoglifë, përfshirë verifikimin e domenëve tashmë të regjistruar dhe certifikatave TLS me emra të ngjashëm. Sa i përket certifikatave HTTPS, përmes logëve të Transparency të Certifikatës janë kontrolluar 300 domenë me omoglifë, nga të cilët për 15 është regjistruar gjenerimi i certifikatave.

Dëshruesit aktualë Chrome dhe Firefox tregojnë këto domeine në shiritin e adresës në notacionin me prefikshin «xn--», megjithatë në lidhje, domenet duken pa transformim, që mund të përdoret për të futur në faqet e resurseve të dëmshme ose lidhjeve, si të ngarkuara nga faqe të ligjshme. Për shembull, në një nga domenët e identifikuar me omoglifë është regjistruar shpërndarja e një varianti të dëmshëm të bibliotekës jQuery.

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster