Ataki homograficzne i typosquatting w praktyce
Duża część udanego phishingu sprowadza się do jednego: ofiara ufa domenie, która nie jest tym, na co wygląda. Ataki homograficzne i typosquatting to dwie główne techniki, którymi napastnicy przekuwają to zaufanie w broń.
Typosquatting
Typosquatting rejestruje domeny oddalone o jedno pomylenie klawiszy od legalnej, a potem liczy na ludzki błąd i pamięć mięśniową.
Częste warianty example.com:
- Pominięcie:
exaple.com,exmple.com - Przestawienie:
examlpe.com,exapmle.com - Powtórzenie / sąsiedni klawisz:
exampple.com,examole.com - Zła TLD:
example.co,example.cm,example.org - Combosquatting: dodawanie prawdopodobnych słów —
example-login.com,example-support.com,secure-example.com
Combosquatting jest szczególnie skuteczny, bo prawdziwy ciąg marki jest obecny, więc pobieżne spojrzenie odczytuje go jako legalny.
Ataki homograficzne (homoglify)
Ataki homograficzne wykorzystują znaki, które wyglądają identycznie, ale są kodowane inaczej. Unicode zawiera wiele glifów renderowanych niemal tak samo jak litery ASCII.
- Cyrylica:
а е о р с хwyglądają identycznie jak łacińskiea e o p c x. - Greka:
ο(omikron) wobec łacińskiegoo. - Łacińskie sobowtóry: cyfra
0wobec literyO,1wobeclwobecI,rnrenderowane jakm.
Umiędzynarodowiona nazwa domeny (IDN) używająca cyrylickiego а w аpple.com to zupełnie inna domena niż apple.com, a jednak w wielu krojach wizualnie nie do odróżnienia.
Punycode: obrona ukryta na widoku
Przeglądarki kodują IDN-y do ASCII za pomocą Punycode (przedrostek xn--). Wersja apple.com z cyrylickim a staje się:
xn--pple-43d.com
Nowoczesne przeglądarki stosują reguły mieszania pism i często wyświetlają surowy Punycode zamiast „ładnego” Unicode, gdy etykieta miesza pisma — kluczowe ostrzeżenie wizualne. Ale klienty poczty, wyjście terminala i niektóre narzędzia tego nie robią i właśnie tam te ataki trafiają.
Gdzie pojawiają się poza paskiem przeglądarki
- Domeny nadawcy e-maila —
paypa1.comw nagłówku From. - Tekst linku wobec href — widoczny tekst mówi
bank.com, kotwica wskazuje gdzie indziej. - Przekierowania OAuth i SSO — łudząco podobny host ekranu zgody.
- Rejestry pakietów — pakiety npm/PyPI z typosquattingiem (
crossenvwobeccross-env) do ataków na łańcuch dostaw. - Kody QR — cel jest niewidoczny aż do zeskanowania.
Wykrywanie i obrona
Dla własnej marki (proaktywnie):
- Zarejestruj najbardziej ryzykowne permutacje i popularne TLD, ustawiając je tak, by przekierowywały na prawdziwą witrynę.
- Monitoruj logi Certificate Transparency pod kątem świeżo wystawionych certyfikatów dla łudząco podobnych domen.
- Korzystaj z monitoringu domen albo z kanałów zagrożeń DNS, które oznaczają rejestracje podobne do Twojej marki.
Dla ochrony przychodzącej:
- Wymuś DMARC (
p=reject), SPF i DKIM, aby sfałszowane wysyłki z Twojej domeny były odrzucane. - Wdroż wykrywanie, które liczy odległość edycyjną i mieszanie pism wobec znanych marek.
- Blokuj świeżo zarejestrowane domeny (NRD) na proxy przez okno wyciszenia.
Szybkie ręczne sprawdzenie — znormalizuj podejrzaną etykietę do Punycode:
# Python: ujawnij prawdziwą postać ASCII etykiety hosta
python3 -c "print('раypal'.encode('idna'))"
# b'xn--pypal-4ve1c' -> nie 'paypal'
Dla użytkowników:
- Najedź, aby pokazać prawdziwy href; na telefonie przytrzymaj.
- Wpisuj znane adresy URL albo używaj zakładek, zamiast klikać linki w wiadomościach.
- Preferuj MFA odporne na phishing — nawet jeśli użytkownik trafi na homograficzny klon logowania, FIDO2/WebAuthn wiąże dane logowania z prawdziwym pochodzeniem i odmówi uwierzytelnienia w domenie oszusta.
Ostatni punkt liczy się najbardziej: dane logowania powiązane z pochodzeniem zamieniają przekonującego sobowtóra w ślepy zaułek, bo domenę sprawdza przeglądarka, a nie człowiek.
Jak pomaga GottaPhish
Domeny homograficzne i combosquatowane sprawiają, że złośliwy link wygląda poprawnie, więc żadne uważne czytanie nie wychwytuje ich niezawodnie. GottaPhish i jego zespół ekspertów zajmują się dokładnie tym ryzykiem: symulacje zbudowane wokół tych właśnie technik oraz pulpity pokazujące, kto klika łudząco podobne domeny, a kto je zgłasza. Nasi eksperci pomagają przy wdrożeniu, projektują scenariusze z realistycznymi, podobnymi domenami nadawców, pomagają interpretować wyniki i wspierają wdrożenie MFA odpornego na phishing, aby wiązanie z pochodzeniem — a nie sama ludzka czujność — stało się Twoją siatką bezpieczeństwa wobec podrobionych stron logowania.
