← Wszystkie artykuły

Ataki homograficzne i typosquatting w praktyce

GottaPhish Team · March 25, 2026

Duża część udanego phishingu sprowadza się do jednego: ofiara ufa domenie, która nie jest tym, na co wygląda. Ataki homograficzne i typosquatting to dwie główne techniki, którymi napastnicy przekuwają to zaufanie w broń.

Typosquatting

Typosquatting rejestruje domeny oddalone o jedno pomylenie klawiszy od legalnej, a potem liczy na ludzki błąd i pamięć mięśniową.

Częste warianty example.com:

Combosquatting jest szczególnie skuteczny, bo prawdziwy ciąg marki jest obecny, więc pobieżne spojrzenie odczytuje go jako legalny.

Ataki homograficzne (homoglify)

Ataki homograficzne wykorzystują znaki, które wyglądają identycznie, ale są kodowane inaczej. Unicode zawiera wiele glifów renderowanych niemal tak samo jak litery ASCII.

Umiędzynarodowiona nazwa domeny (IDN) używająca cyrylickiego а w аpple.com to zupełnie inna domena niż apple.com, a jednak w wielu krojach wizualnie nie do odróżnienia.

Punycode: obrona ukryta na widoku

Przeglądarki kodują IDN-y do ASCII za pomocą Punycode (przedrostek xn--). Wersja apple.com z cyrylickim a staje się:

xn--pple-43d.com

Nowoczesne przeglądarki stosują reguły mieszania pism i często wyświetlają surowy Punycode zamiast „ładnego” Unicode, gdy etykieta miesza pisma — kluczowe ostrzeżenie wizualne. Ale klienty poczty, wyjście terminala i niektóre narzędzia tego nie robią i właśnie tam te ataki trafiają.

Gdzie pojawiają się poza paskiem przeglądarki

Wykrywanie i obrona

Dla własnej marki (proaktywnie):

Dla ochrony przychodzącej:

Szybkie ręczne sprawdzenie — znormalizuj podejrzaną etykietę do Punycode:

# Python: ujawnij prawdziwą postać ASCII etykiety hosta
python3 -c "print('раypal'.encode('idna'))"
# b'xn--pypal-4ve1c'  ->  nie 'paypal'

Dla użytkowników:

Ostatni punkt liczy się najbardziej: dane logowania powiązane z pochodzeniem zamieniają przekonującego sobowtóra w ślepy zaułek, bo domenę sprawdza przeglądarka, a nie człowiek.

Jak pomaga GottaPhish

Domeny homograficzne i combosquatowane sprawiają, że złośliwy link wygląda poprawnie, więc żadne uważne czytanie nie wychwytuje ich niezawodnie. GottaPhish i jego zespół ekspertów zajmują się dokładnie tym ryzykiem: symulacje zbudowane wokół tych właśnie technik oraz pulpity pokazujące, kto klika łudząco podobne domeny, a kto je zgłasza. Nasi eksperci pomagają przy wdrożeniu, projektują scenariusze z realistycznymi, podobnymi domenami nadawców, pomagają interpretować wyniki i wspierają wdrożenie MFA odpornego na phishing, aby wiązanie z pochodzeniem — a nie sama ludzka czujność — stało się Twoją siatką bezpieczeństwa wobec podrobionych stron logowania.