Atacurile homografe și typosquatting-ul, explicate
O mare parte din phishingul reușit se reduce la un singur lucru: o victimă care are încredere într-un domeniu ce nu este ceea ce pare. Atacurile homografe și typosquatting-ul sunt cele două tehnici principale prin care atacatorii transformă acea încredere într-o armă.
Typosquatting
Typosquatting-ul înregistrează domenii aflate la o singură alunecare de tastă distanță de unul legitim, apoi se bazează pe eroarea umană și pe memoria musculară.
Variante frecvente ale example.com:
- Omisiune:
exaple.com,exmple.com - Transpoziție:
examlpe.com,exapmle.com - Repetiție / tastă vecină:
exampple.com,examole.com - TLD greșit:
example.co,example.cm,example.org - Combosquatting: adăugarea unor cuvinte plauzibile —
example-login.com,example-support.com,secure-example.com
Combosquatting-ul este deosebit de eficient fiindcă șirul mărcii reale este prezent, așa că o privire rapidă îl citește ca legitim.
Atacuri homografe (homoglife)
Atacurile homografe exploatează caractere care arată identic, dar sunt codificate diferit. Unicode conține multe glife care se randează aproape la fel ca literele ASCII.
- Chirilic:
а е о р с хarată identic cu latinelea e o p c x. - Grec:
ο(omicron) față de latinulo. - Sosii latine: cifra
0față de literaO,1față delfață deI,rncare se randează cam.
Un nume de domeniu internaționalizat (IDN) care folosește а chirilic în аpple.com este un domeniu complet diferit de apple.com, totuși vizual imposibil de distins în multe fonturi.
Punycode: apărarea ascunsă la vedere
Browserele codifică IDN-urile în ASCII cu Punycode (prefix xn--). Versiunea cu a chirilic a apple.com devine:
xn--pple-43d.com
Browserele moderne aplică reguli de amestecare a scrierilor și afișează adesea Punycode-ul brut în locul Unicode-ului „frumos” când o etichetă amestecă scrieri — un avertisment vizual esențial. Dar clienții de e-mail, ieșirea terminalului și unele unelte nu o fac, iar acolo nimeresc aceste atacuri.
Unde apar dincolo de bara browserului
- Domeniile expeditorului de e-mail —
paypa1.comîntr-un antet From. - Textul linkului față de href — textul vizibil spune
bank.com, ancora trimite în altă parte. - Redirecționări OAuth și SSO — o gazdă asemănătoare a ecranului de consimțământ.
- Registre de pachete — pachete npm/PyPI cu typosquatting (
crossenvfață decross-env) pentru atacuri asupra lanțului de aprovizionare. - Coduri QR — destinația nu este niciodată vizibilă până la scanare.
Detecție și apărare
Pentru propria marcă (proactiv):
- Înregistrați permutările cu cel mai mare risc și TLD-urile comune, setându-le să redirecționeze către site-ul real.
- Monitorizați jurnalele Certificate Transparency pentru certificate abia emise pe domenii asemănătoare.
- Folosiți monitorizare de domenii sau fluxuri de amenințări DNS care semnalează înregistrări asemănătoare mărcii dumneavoastră.
Pentru protecția la intrare:
- Aplicați DMARC (
p=reject), SPF și DKIM astfel încât trimiterile falsificate ale domeniului dumneavoastră să fie respinse. - Implementați o detecție care calculează distanța de editare și amestecarea scrierilor față de mărci cunoscute.
- Blocați domeniile abia înregistrate (NRD) la proxy pentru o fereastră de răcire.
O verificare manuală rapidă — normalizați o etichetă suspectă în Punycode:
# Python: dezvăluie adevărata formă ASCII a unei etichete de gazdă
python3 -c "print('раypal'.encode('idna'))"
# b'xn--pypal-4ve1c' -> nu 'paypal'
Pentru utilizatori:
- Treceți cu mouse-ul pentru a dezvălui href-ul real; pe mobil, apăsați lung.
- Tastați URL-urile cunoscute sau folosiți semnele de carte în loc să dați clic pe linkurile din mesaje.
- Preferați MFA rezistent la phishing — chiar dacă un utilizator ajunge la o clonă de login homografă, FIDO2/WebAuthn leagă credențiala de originea reală și va refuza să se autentifice pe domeniul impostor.
Ultimul punct contează cel mai mult: credențialele legate de origine transformă o sosie convingătoare într-o fundătură, fiindcă browserul — nu omul — verifică domeniul.
Cum ajută GottaPhish
Domeniile homografe și combosquatate fac ca un link malițios să arate corect, așa că nicio citire atentă nu le prinde sigur. GottaPhish și echipa sa de experți se ocupă exact de acest risc: simulări construite în jurul acelor tehnici, plus tablouri de bord care evidențiază cine dă clic pe domenii asemănătoare și cine le raportează. Specialiștii noștri sprijină configurarea, concep scenarii cu domenii de expeditor asemănătoare și realiste, vă ajută să interpretați rezultatele și susțin adoptarea MFA rezistent la phishing, astfel încât legarea de origine — nu doar vigilența umană — să devină plasa dumneavoastră de siguranță împotriva paginilor de login imitate.
