Mundësia për regjistrimin e domain-eve phishing me simbole unicode të ngjashme në emër

Kërkuesit nga kompania Soluble identifikuan një mënyrë të re për regjistrimin e domain-eve me omoglifë, të cilat duken të ngjashme me domain-e të tjera, por në të vërtetë dallohet për shkak të pranishëm të simboleve me kuptim tjetër. Domain-et e tilla të internacionalizuara (IDN) mund të duken ndryshe nga domain-et e kompanive dhe shërbimeve të njohura, duke lejuar përdorimin e tyre për phishing, duke përfshirë marrjen e certifikatave TLS të sakta.

Zëvendësimi klasik përmes një domain-i IDN të ngjashëm është bllokuar prej kohësh në shfletues dhe regjistrues, falë ndalimit të përzierjes së simboleve nga alfabete të ndryshme. Për shembull, një domain i rremë aapple.com («xn--pple-43d.com») nuk mund të krijohet përmes zëvendësimit të 'a'-së latine (U+0061) me 'а'-në cirilike (U+0430), pasi që përzierja e shkronjave nga alfabete të ndryshme nuk lejohet. Në vitin 2017 u gjet gjetur një mënyrë për të anashkaluar këtë mbrojtje përmes përdorimit të vetëm simboleve unicode në domain, pa përdorur latinisht (për shembull, duke përdorur simbole të gjuhës me simbole të ngjashme me ato latine).

Tani është gjetur një tjetër metodë për të anashkaluar mbrojtjen, e bazuar në faktin se regjistruesit bllokojnë përzierjen e latinishtes dhe Unicode-it, por nëse simbolet Unicode të përmendura në domain i përkasin grupit të simboleve latine, kjo përzierje lejohet, pasi simbolet i përkasin një alfabeti. Problemi është se në zgjerimin Unicode Latin IPA kanë omoglifë, të cilat duken si simbole të tjera të alfabetit latin:
simboli "ɑ" ngjan me "a", "ÉĄ" — "g", "É©" — "l".

Mundësia për regjistrimin e domain-eve phishing me simbole unicode të ngjashme në emër

Mundësia për regjistrimin e domain-eve në të cilat latinishtja përzihet me simbolet e dhëna Unicode është zbuluar te regjistruesi Verisign (regjistruesit e tjerë nuk u kontrolluan), dhe nsubdomain-e u arrit të krijoheshin në shërbimet Amazon, Google, Wasabi dhe DigitalOcean. Problemi u gjet në nëntor të vitit të kaluar dhe, ndonëse u dërguan njoftime, pas tre muajsh problemi u eliminua vetëm në Amazon dhe Verisign.

Në eksperiment, kërkuesit harxhuan 400 dollarë për të regjistruar te Verisign domain-et e mëposhtme:

  • amɑzon.com
  • chɑse.com
  • sɑlesforce.com
  • ÉĄmɑil.com
  • ɑppÉ©e.com
  • ebɑy.com
  • ÉĄstatic.com
  • steɑmpowered.com
  • theÉĄuardian.com
  • theverÉĄe.com
  • washinÉĄtonpost.com
  • pɑypɑɩ.com
  • wɑlmɑrt.com
  • wɑsɑbisys.com
  • yɑhoo.com
  • cÉ©oudfÉ©are.com
  • deɩɩ.com
  • gmɑiÉ©.com
  • gooÉĄleapis.com
  • huffinÉĄtonpost.com
  • instaÉĄram.com
  • microsoftonÉ©ine.com
  • ɑmɑzonɑws.com
  • ɑndroid.com
  • netfÉ©ix.com
  • nvidiɑ.com
  • ÉĄoogÉ©e.com

Kërkuesit gjithashtu filluan shërbimin online për të kontrolluar domenet e tyre për mundësitë e tjera alternative me omoglifë, duke përfshirë kontrollin e domenëve të regjistruar tashmë dhe certifikatave TLS me emra të ngjashëm. Sa i përket certifikatave HTTPS, përmes regjistrimeve të Transparencës së Certifikatave u shqyrtuan 300 domenë me omoglifë, nga të cilat për 15 u regjistrua gjenerimi i certifikatave.

Shfletuesit e fundit Chrome dhe Firefox shfaqin këto dome në shiritin e adresës në notacionin me prefiks «xn--«, megjithatë në lidhje domenët duken pa transformim, çfarë mund të përdoret për të futur në faqet e burimeve të dëmshme apo lidhjeve, nën pretekstin se po i shkarkoni nga siti legjitim. Për shembull, në një nga domenët e identifikuar me omoglifë u regjistrua shpërndarja e një variante të dëmshme të bibliotekës jQuery.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster