Ataki IDN: niemal niewidoczne zagrożenie
Wszyscy znamy pierwszy odruch chroniący przed phishingiem: sprawdzenie nazwy domeny witryny. Na pierwszy rzut oka widać, że linkedinn.com albo gooogle.com nie są prawdziwymi domenami (odpowiednio linkedin.com i google.com). Ale cyberprzestępcy weszli na wyższy poziom, by oszukiwać jeszcze skuteczniej. Jedną z takich technik, mało znaną szerokiej publiczności, jest atak IDN — pozwala tworzyć fałszywe strony identyczne z prawdziwymi… albo prawie.
Czym jest IDN?
IDN (Internationalized Domain Name) to nazwa domeny zawierająca znaki specjalne z alfabetów niełacińskich: greckiego, arabskiego, cyrylicy czy liter z akcentami.
IDN-y powstały w 2003 roku, aby coraz więcej osób mogło korzystać z możliwości sieci w swoim ojczystym języku. Dzięki nim można zarejestrować domeny takie jak café.com (z akcentem) czy ехемпле.фр (exemple.fr cyrylicą). Niestety ten postęp otworzył też drogę nadużyciom: atakom IDN.
Jak działają ataki IDN?
Pomysł jest dość prosty: napastnik rejestruje domenę łudząco podobną do prawdziwej, używając znaków z innego alfabetu, które bardzo przypominają litery łacińskie.
Na przykład:
- domena linkedin.com (ta oficjalna)
- kontra linkedin.com (fałszywa domena z literą z cyrylicy)
Wizualnie obie domeny wyglądają identycznie, a jednak prowadzą do zupełnie różnych stron, przy jednej tylko różnicy: e (łacińskie) i e (cyrylica).
Ten rodzaj ataku ma jeszcze precyzyjniejszą nazwę: ataki z użyciem domen homograficznych (homograph attacks), i niestety gołym okiem jest niemal niewykrywalny. Za pomocą ataków IDN przestępcy chcą wykraść dane logowania i informacje poufne, rozprzestrzeniać złośliwe oprogramowanie i po prostu oszukać nieświadomych użytkowników.
Jak się chronić?
Niezależnie od tego, czy jesteś zwykłym użytkownikiem, czy firmą, przed atakami IDN chroni kilka dobrych praktyk.
- Nie klikaj w link bez sprawdzenia pełnego adresu URL.
- Wrażliwe adresy wpisuj ręcznie (na przykład adres banku).
- Przeszkol pracowników w rozpoznawaniu phishingu dzięki programom GottaPhish!
> Zbuduj czujność ze szkoleniami GottaPhish
Jak samemu przetestować generowanie IDN?
Jeśli jesteś pentesterem, CISO albo specjalistą ds. cyberbezpieczeństwa i chcesz sprawdzić tworzenie domen podobnych do istniejących, to narzędzie pokaże, jak to działa:
