Homografangrepp och typosquatting förklarade
En stor del av det lyckade nätfisket kokar ner till en sak: ett offer som litar på en domän som inte är vad den ser ut att vara. Homografangrepp och typosquatting är de två huvudtekniker angripare använder för att göra det förtroendet till ett vapen.
Typosquatting
Typosquatting registrerar domäner som ligger ett tangenttryck fel från en legitim, och lutar sig sedan mot mänskliga misstag och muskelminne.
Vanliga varianter av example.com:
- Utelämning:
exaple.com,exmple.com - Omkastning:
examlpe.com,exapmle.com - Upprepning / grannt angränsande tangent:
exampple.com,examole.com - Fel TLD:
example.co,example.cm,example.org - Combosquatting: att lägga till trovärdiga ord —
example-login.com,example-support.com,secure-example.com
Combosquatting är särskilt effektivt eftersom den riktiga varumärkessträngen finns med, så en snabb blick läser det som legitimt.
Homograf- (homoglyf)angrepp
Homografangrepp utnyttjar tecken som ser identiska ut men är kodade olika. Unicode innehåller många glyfer som renderas nästan som ASCII-bokstäver.
- Kyrilliska:
а е о р с хser identiska ut med de latinskaa e o p c x. - Grekiska:
ο(omikron) mot latinskao. - Latinska dubbelgångare: siffran
0mot bokstavenO,1motlmotI,rnsom renderas somm.
Ett internationaliserat domännamn (IDN) som använder kyrilliskt а i аpple.com är en helt annan domän än apple.com, men visuellt omöjlig att skilja i många typsnitt.
Punycode: försvaret som göms i fullt dagsljus
Webbläsare kodar IDN:er till ASCII med Punycode (prefix xn--). Versionen av apple.com med kyrilliskt a blir:
xn--pple-43d.com
Moderna webbläsare tillämpar regler för skriftblandning och visar ofta det råa Punycode i stället för det ”snygga” Unicode när en etikett blandar skrifter — en viktig visuell varning. Men e-postklienter, terminalutdata och vissa verktyg gör inte det, och det är där dessa angrepp landar.
Var de dyker upp utanför webbläsarraden
- Avsändardomäner för e-post —
paypa1.comi ett From-huvud. - Länktext mot href — den synliga texten säger
bank.com, ankaret pekar någon annanstans. - OAuth- och SSO-omdirigeringar — en snarlik värd för samtyckesskärmen.
- Paketregister — typosquattade npm/PyPI-paket (
crossenvmotcross-env) för attacker mot leveranskedjan. - QR-koder — destinationen syns aldrig förrän man skannar.
Detektion och försvar
För ert eget varumärke (proaktivt):
- Registrera de mest riskabla permutationerna och vanliga TLD:er, och ställ in dem att omdirigera till er riktiga sajt.
- Bevaka Certificate Transparency-loggar efter nyutfärdade certifikat på snarlika domäner.
- Använd domänövervakning eller DNS-hotflöden som flaggar registreringar som liknar ert varumärke.
För inkommande skydd:
- Tvinga DMARC (
p=reject), SPF och DKIM så att förfalskade utskick från er domän kastas. - Inför detektion som beräknar editeringsavstånd och skriftblandning mot kända varumärken.
- Blockera nyregistrerade domäner (NRD:er) vid proxyn under ett avsvalningsfönster.
En snabb manuell kontroll — normalisera en misstänkt etikett till Punycode:
# Python: avslöja den sanna ASCII-formen av en värdnamnsetikett
python3 -c "print('раypal'.encode('idna'))"
# b'xn--pypal-4ve1c' -> inte 'paypal'
För användare:
- Hovra för att avslöja den riktiga href:en; på mobil, tryck och håll.
- Skriv kända URL:er eller använd bokmärken i stället för att klicka på länkar i meddelanden.
- Föredra nätfiskeresistent MFA — även om en användare når en homografisk inloggningsklon binder FIDO2/WebAuthn uppgiften till det riktiga ursprunget och vägrar autentisera mot bedragardomänen.
Sista punkten väger tyngst: ursprungsbundna uppgifter förvandlar en övertygande dubbelgångare till en återvändsgränd, eftersom det är webbläsaren — inte människan — som kontrollerar domänen.
Så hjälper GottaPhish
Homografiska och combosquattade domäner får en skadlig länk att se rätt ut, så ingen noggrann läsning fångar dem tillförlitligt. GottaPhish och dess expertteam tar sig an just den risken: simuleringar byggda kring just de teknikerna, plus instrumentpaneler som lyfter fram vem som klickar på snarlika domäner och vem som rapporterar dem. Våra experter hjälper till med uppsättningen, utformar scenarier med realistiska snarlika avsändardomäner, hjälper er tolka resultaten och stöder införandet av nätfiskeresistent MFA, så att ursprungsbindning — inte mänsklig vaksamhet ensam — blir ert skyddsnät mot imiterade inloggningssidor.
