← Tutti gli articoli

Attacchi IDN: una minaccia quasi invisibile

GottaPhish Team · April 18, 2025

Conosciamo tutti il primo riflesso per evitare il phishing online: controllare il nome di dominio del sito. A colpo d’occhio si capisce che linkedinn.com o gooogle.com non sono i domini veri (rispettivamente linkedin.com e google.com). Ma i criminali informatici sono saliti di livello per ingannare gli utenti in modo ancora più efficace. Una di queste tecniche, poco nota al grande pubblico, è l’attacco IDN, che consente di creare siti falsi identici a quelli veri… o quasi.

Che cos’è un IDN?

Un IDN (Internationalized Domain Name) è un nome di dominio che contiene caratteri speciali di alfabeti non latini, come il greco, l’arabo, il cirillico o le lettere accentate.

Dal 2003 gli IDN esistono perché sempre più persone possano sfruttare le possibilità del web nella propria lingua madre. Grazie a essi si possono registrare domini come café.com (con l’accento) oppure ехемпле.фр (exemple.fr in cirillico). Purtroppo questo progresso ha anche spianato la strada agli abusi: gli attacchi IDN.

Come funzionano gli attacchi IDN?

L’idea è piuttosto semplice: l’aggressore registra un dominio molto simile a uno reale, usando caratteri di un altro alfabeto che assomigliano moltissimo a quelli latini.

Per esempio:

Visivamente i due domini sembrano identici, eppure portano a siti completamente diversi, con una sola differenza: la e (latina) e la e (cirillica).

Questo tipo di attacco ha un nome ancora più preciso: attacchi con domini omografi (homograph attacks), ed è purtroppo quasi impossibile da individuare a occhio nudo. Con gli attacchi IDN i criminali puntano a rubare credenziali e dati riservati, diffondere malware e, più in generale, ingannare utenti ignari.

Come proteggersi?

Che siate semplici utenti o un’azienda, esistono alcune buone pratiche per difendersi dagli attacchi IDN.

  1. Non cliccate su un link senza verificarne l’URL completo.
  2. Digitate a mano gli indirizzi sensibili (quello della banca, per esempio).
  3. Formate i vostri dipendenti a riconoscere il phishing con i percorsi GottaPhish!

> Sensibilizzatevi con la formazione GottaPhish

Come provare a generare degli IDN?

Che siate pentester, CISO o professionisti della cybersicurezza, se volete provare a creare nomi di dominio simili a quelli esistenti, questo strumento vi mostra come funziona:

https://www.irongeek.com/homoglyph-attack-generator.php