Ataques IDN: una amenaza casi invisible
Todos conocemos el primer reflejo para evitar el phishing en línea: comprobar el nombre de dominio del sitio web. De un vistazo se ve que linkedinn.com o gooogle.com no son los dominios auténticos (linkedin.com y google.com, respectivamente). Pero los ciberdelincuentes han subido un nivel para engañar aún mejor a los usuarios. Una de esas técnicas, poco conocida por el gran público, es el ataque IDN, que permite crear sitios falsos idénticos a los reales… o casi.
¿Qué es un IDN?
Un IDN (Internationalized Domain Name) es un nombre de dominio que contiene caracteres especiales de alfabetos no latinos, como el griego, el árabe, el cirílico o letras acentuadas.
Desde 2003 existen los IDN para que cada vez más personas puedan aprovechar las posibilidades de la web en su lengua materna. Gracias a ellos se pueden registrar dominios como café.com (con acento) o ехемпле.фр (exemple.fr en cirílico). Por desgracia, este avance también abrió la puerta a los abusos: los ataques IDN.
¿Cómo funcionan los ataques IDN?
La idea es bastante sencilla: el atacante registra un dominio muy parecido a uno real, usando caracteres de otro alfabeto que se parecen mucho a los latinos.
Por ejemplo:
- el dominio linkedin.com (el oficial)
- frente a linkedin.com (el dominio falso con una letra del alfabeto cirílico)
Visualmente ambos dominios parecen idénticos y, sin embargo, llevan a sitios completamente distintos, con una única diferencia: la e (latina) y la e (cirílica).
Este tipo de ataque tiene un nombre aún más preciso: ataques con dominios homógrafos (homograph attacks), y es, lamentablemente, casi imposible de detectar a simple vista. Con los ataques IDN, los ciberdelincuentes buscan robar credenciales y datos confidenciales, propagar programas maliciosos y, en general, engañar a usuarios desprevenidos.
¿Cómo protegerse?
Tanto si es un usuario particular como una empresa, hay algunas buenas prácticas para protegerse de los ataques IDN.
- No haga clic en un enlace sin comprobar su URL completa.
- Escriba a mano las direcciones sensibles (la de su banco, por ejemplo).
- Forme a sus empleados para reconocer el phishing con los programas de GottaPhish.
> Concienciación con la formación de GottaPhish
¿Cómo probar la generación de IDN?
Si es pentester, CISO o profesional de la ciberseguridad y quiere probar la creación de dominios de aspecto similar a otros existentes, esta herramienta le mostrará cómo funciona:
