Символы из кириллицы и латиницы создают новые возможности для тайпоскваттинга в Chromium
Новые символы позволяют создавать URL, неотличимые от настоящих
Исследователи обнаружили, что два символа — кириллический 'ө' и латинский 'ƙ' — позволяют создавать доменные имена, которые браузеры на базе Chromium отображают как подлинные. Эти символы визуально схожи с латинскими 'o', 'e', 'i' и 'k'. Злоумышленники могут использовать их для регистрации доменов, имитирующих популярные сайты. Исследователи зарегистрировали 20 таких доменов, например, aррӏө[.]com и oƙta[.]com. В Punycode-представлении эти адреса выглядят иначе: xn--80a6aa68c8d[.]com и xn--ota-f6a[.]com. Зарегистрированные домены ведут на демонстрационные страницы, объясняющие механизм обхода защиты браузеров.
Браузеры используют многоуровневую защиту от подмены URL
Chromium применяет два основных механизма для предотвращения отображения поддельных URL. Первый — функция SafeToDisplayAsUnicode, выполняющая семь проверок на наличие распространенных методов спуфинга. Эти проверки были введены в 2017 году после регистрации домена аррӏе[.]com, состоящего из кириллических символов. Механизм работает по принципу «всё или ничего»: он срабатывает, только если все символы в домене входят в заранее определенный список. Если хотя бы один символ отсутствует в списке, проверка обходится. Символы, такие как 'ө' и 'ƙ', действуют как «брейкеры», поскольку они не входят в список для обнаружения подмены. Второй уровень защиты — функция GetSimilarTopDomain(), которая сравнивает доменное имя с базой данных популярных сайтов. Функция преобразует домен в «скелет», удаляя диакритические знаки, и сравнивает его с известными адресами. Chromium проверяет около 8500 доменов. Если «скелет» совпадает с одним из них, браузер отображает Punycode. Символ 'ƙ' не имеет диакритических знаков и добавляется к «скелету» как латинская 'k' с дополнительным диакритическим знаком, что позволяет обойти проверку. Например, «скелет» для oƙta[.]com формируется как [o k ‘ t a . c o r n]. Аналогично, «скелет» для aррӏө[.]com формируется как [a p p l o - . c o r n].
Новые символы обходят существующие защитные механизмы
Браузеры постоянно совершенствуют защиту. В Chrome 148 была устранена возможность использования символов 'ҏ' и 'ӿ' для имитации латинских букв. Помимо основных проверок, Chromium использует предупреждения Safety Tips при переходе по ссылке. Например, домен ínstagarm[.]com, отличающийся от настоящего Instagram одной буквой и имеющий диакритический знак, может вызвать предупреждение. Однако эти предупреждения срабатывают только при точном совпадении символов, одном изменении или соседнем переставлении букв. Домены с двумя или более изменениями, как aррӏө[.]com, не вызывают этих предупреждений. Также предупреждения не срабатывают для доменов короче пяти символов. Домены вроде oƙta[.]com могут не вызывать срабатывания защиты из-за правила одного изменения и небольшой длины. Safety Tips также проверяет «скелет» домена по истории посещений пользователя, а не только по списку известных сайтов. Однако для пользователей с ограниченной историей посещений этот уровень защиты может оказаться неэффективным. Защита браузеров не распространяется на почтовые клиенты, которые менее требовательны к имитации доменных имен. Например, Gmail отобразил все 20 протестированных доменов в Unicode, а Outlook Web — в Punycode.
Оценка масштаба проблемы и рекомендации для организаций
Исследователи проанализировали список .com-доменов от ICANN. Из примерно 167 миллионов доменов около 733 000 являются интернационализированными доменными именами (IDN), содержащими не-ASCII символы. Путем замены не-ASCII символов на ASCII эквиваленты было обнаружено около 162 000 пар доменов, где IDN-адреса имитируют обычные ASCII-домены. Это не означает наличие такого количества сайтов для тайпоскваттинга, но указывает на потенциал для создания поддельных адресов. Некоторые из них могут быть зарегистрированы компаниями для защиты бренда, другие — для управления несколькими языковыми версиями сайтов. Организациям следует учитывать возможности тайпоскваттинга и отслеживать зарегистрированные домены.
Источник