Homografische aanvallen en typosquatting uitgelegd
Een groot deel van geslaagde phishing komt neer op één ding: een slachtoffer dat een domein vertrouwt dat niet is wat het lijkt. Homografische aanvallen en typosquatting zijn de twee belangrijkste technieken waarmee aanvallers dat vertrouwen tot wapen maken.
Typosquatting
Typosquatting registreert domeinen die één toetsaanslag verwijderd zijn van een legitiem domein en leunt dan op menselijke fouten en spiergeheugen.
Veelvoorkomende varianten van example.com:
- Weglating:
exaple.com,exmple.com - Omwisseling:
examlpe.com,exapmle.com - Herhaling / naburige toets:
exampple.com,examole.com - Verkeerde TLD:
example.co,example.cm,example.org - Combosquatting: plausibele woorden toevoegen —
example-login.com,example-support.com,secure-example.com
Combosquatting is bijzonder doeltreffend omdat de echte merknaamreeks aanwezig is, zodat een snelle blik het als legitiem leest.
Homografische (homoglief)aanvallen
Homografische aanvallen buiten tekens uit die er identiek uitzien maar anders zijn gecodeerd. Unicode bevat veel glyphs die vrijwel gelijk worden weergegeven aan ASCII-letters.
- Cyrillisch:
а е о р с хzien er identiek uit aan het Latijnsea e o p c x. - Grieks:
ο(omikron) tegenover het Latijnseo. - Latijnse lookalikes: het cijfer
0tegenover de letterO,1tegenoverltegenoverI,rndat alsmwordt weergegeven.
Een geïnternationaliseerde domeinnaam (IDN) met de Cyrillische а in аpple.com is een volstrekt ander domein dan apple.com, maar in veel lettertypen visueel niet te onderscheiden.
Punycode: de verdediging die verborgen ligt in het volle zicht
Browsers coderen IDN's naar ASCII met Punycode (voorvoegsel xn--). De versie van apple.com met de Cyrillische a wordt:
xn--pple-43d.com
Moderne browsers passen regels voor scriptvermenging toe en tonen vaak de ruwe Punycode in plaats van het «mooie» Unicode wanneer een label scripts mengt — een belangrijke visuele waarschuwing. Maar e-mailprogramma's, terminaluitvoer en sommige tools doen dat niet, en juist daar landen deze aanvallen.
Waar ze buiten de browserbalk opduiken
- Afzenderdomeinen van e-mail —
paypa1.comin een From-header. - Linktekst tegenover href — de zichtbare tekst zegt
bank.com, de anker wijst elders heen. - OAuth- en SSO-redirects — een gelijkende host van het toestemmingsscherm.
- Pakketregisters — getyposquatte npm/PyPI-pakketten (
crossenvtegenovercross-env) voor toeleveringsketenaanvallen. - QR-codes — de bestemming is nooit zichtbaar tot je scant.
Detectie en verdediging
Voor uw eigen merk (proactief):
- Registreer de meest risicovolle permutaties en gangbare TLD's en stel ze in om door te sturen naar uw echte site.
- Bewaak Certificate Transparency-logs op net uitgegeven certificaten voor gelijkende domeinen.
- Gebruik domeinmonitoring of DNS-dreigingsfeeds die registraties markeren die op uw merk lijken.
Voor inkomende bescherming:
- Handhaaf DMARC (
p=reject), SPF en DKIM zodat vervalste verzendingen van uw domein worden verworpen. - Zet detectie in die editafstand en scriptvermenging berekent ten opzichte van bekende merken.
- Blokkeer net geregistreerde domeinen (NRD's) bij de proxy gedurende een afkoelperiode.
Een snelle handmatige controle — normaliseer een verdacht label naar Punycode:
# Python: onthul de echte ASCII-vorm van een hostnaamlabel
python3 -c "print('раypal'.encode('idna'))"
# b'xn--pypal-4ve1c' -> niet 'paypal'
Voor gebruikers:
- Beweeg eroverheen om de echte href te tonen; op mobiel, houd ingedrukt.
- Typ bekende URL's of gebruik bladwijzers in plaats van op links in berichten te klikken.
- Geef de voorkeur aan phishingbestendige MFA — zelfs als een gebruiker op een homografische inlogkloon belandt, bindt FIDO2/WebAuthn de inloggegevens aan de echte origin en zal het weigeren zich te authenticeren bij het bedrieglijke domein.
Het laatste punt telt het zwaarst: aan de origin gebonden inloggegevens maken van een overtuigende lookalike een doodlopende weg, omdat de browser — niet de mens — het domein controleert.
Hoe GottaPhish helpt
Homografische en combosquatte domeinen laten een kwaadaardige link er goed uitzien, zodat geen enkele zorgvuldige lezing ze betrouwbaar vangt. GottaPhish en zijn expertteam pakken precies dat risico aan: simulaties opgebouwd rond juist die technieken, plus dashboards die belichten wie op gelijkende domeinen klikt en wie ze meldt. Onze experts begeleiden de inrichting, ontwerpen scenario's met realistische gelijkende afzenderdomeinen, helpen de resultaten te duiden en ondersteunen de uitrol van phishingbestendige MFA, zodat origin-binding — en niet alleen menselijke waakzaamheid — uw vangnet wordt tegen nagebootste inlogpagina's.
