Исследователи сообщают, что два символа, доступные для тайпоскваттинга и фишинга, могут обмануть браузеры на базе Chromium, заставляя их отображать похожие URL-адреса как подлинные веб-адреса.
Получить доменное имя, очень похожее на имя популярного веб-сайта, — не новость. Мы все сталкивались с фишинговыми сайтами, такими как macrosoft[.]com и applle[.]com, в нашей ежедневной борьбе со спамом.
Однако по мере развития браузеров постоянно появляются новые символы. Это открывает новые возможности для тех, чьи языки содержат символы/омоглифы, несовместимые с ASCII, но также создает новые способы злоупотребления логикой отображения в таких программах, как Chrome и Edge.
По словам Иэна Маската и Линн Брифа из Have I Been Squatted, кибермошенникам по-прежнему доступны символы, которые могут надежно заставить пользователей сети доверять URL-адресам, которым они определенно не должны доверять.
Последние глифы, обходящие проверки безопасности браузера, позволяют мошенникам запускать веб-сайты с явно поддельного доменного имени (при отображении в Punycode), хотя в Unicode они выглядят точно так же, как настоящие.
Символы, на которые стоит обратить внимание в данном случае, — это ө, который встречается в различных кириллических языках, таких как казахский, монгольский и татарский, и латинская K с крючком, ƙ, используемая в языках хауса и караи-караи.
Оба визуально похожи на буквы e/o, i и k соответственно, и позволили исследователям зарегистрировать 20 похожих доменных имен.
Среди них были:
-
aррӏө[.]com
-
sрасөх[.]com
-
oƙta[.]com
-
niƙe[.]com
Ниже приведены эквиваленты URL-адресов в Punycode — так браузеры должны безопасно их отображать:
-
xn--80a6aa68c8d.com
-
xn--80a5aeq0fr0c.com
-
xn--ota-f6a.com
-
xn--nie-g6a.com
Вы можете попробовать их; они зарегистрированы Have I Been Squatted и безопасны для посещения.
Они ведут на демонстрационные страницы исследований, созданные исследователями, и каждая страница объясняет, как именно они обходят защиту браузера.
Ключевым моментом является то, что все они обходят основные меры безопасности, применяемые браузерами на базе Chromium.
Как работают обходы
Браузеры используют два основных уровня защиты. Первый — это набор из семи последовательных проверок, выполняемых функцией Chromium SafeToDisplayAsUnicode, которая проверяет ряд распространенных методов подмены.
Поставщики начали внедрять эти проверки в 2017 году после того, как исследователь Сюйдун Чжэн зарегистрировал аррӏе.com — домен, состоящий полностью из кириллических символов.
Проверки Chromium, которые учитывают жестко заданный список известных кириллических символов, используемых вместо латинских букв, можно рассматривать как «все или ничего».
Эта мера, разработанная для обнаружения полностью кириллических строк, предпринимает действия в отношении доменных имен только в том случае, если каждый символ в строке находится в ее жестко заданном списке.
Если один символ отсутствует, проверка обходится. Символы, такие как ө, ї и ү, известны как «брейкеры», поскольку они отсутствуют в списке похожих символов по состоянию на Chrome 154 (выпущенный в стабильный канал 22 сентября).
Неудача при любой из семи проверок отображения указывает браузеру, что символы небезопасны для отображения в виде Unicode, и вместо этого следует отображать Punycode, раскрывая, насколько они отличаются от подлинных доменов, которые они пытаются имитировать.
Вторая мера, которую принимают браузеры, — это сравнение доменного имени со списком популярных веб-сайтов, чтобы определить, пытается ли оно имитировать один из них.
В Chromium эти проверки обрабатываются функцией GetSimilarTopDomain(). Этот шаг преобразует предоставленное доменное имя в «скелет», удаляя диакритические знаки из его символов (например, ó становится o) и проверяя URL-адрес скелета по жестко заданному списку популярных веб-сайтов.
Chromium проверяет почти 8500 сайтов, и если скелет совпадает с каким-либо из них, то отображается Punycode.
Однако латинская K с крючком, ƙ, не имеет диакритического знака и добавляется в скелет как латинская k с добавленным комбинирующим знаком, обходя проверку безопасности.
В этом случае скелет формируется следующим образом: [o k ‘ t a . c o r n].
(Скелет сопоставляет «m» с «rn»).
Аналогично, с аррӏө.com, кириллическая зачеркнутая o сохраняет свою черту в скелете как комбинирующий знак, что означает, что она не совпадает с подлинным доменом Apple.
Ее скелет формируется следующим образом: [a p p l o – . c o r n].
Браузеры постоянно работают над тем, чтобы помешать этим инструментам мошенничества. Например, Chrome 148 положил конец возможности злоумышленников использовать ҏ и ӿ в качестве «брейкеров» для имитации их латинских аналогов.
Две основные проверки безопасности — не единственные линии обороны. Chromium также развертывает предупреждения во время навигации под названием Safety Tips.
Пример домена, который обойдет две основные проверки, — ínstagarm[.]com. Инфлексия начального символа удаляется, и остается, по сути, подлинный домен *Instagram с двумя измененными буквами.
Домен Instagarm не совпадает ни с одним из жестко заданных сайтов, и не содержит запрещенных символов.
В этом случае Chrome отобразит одно из двух всплывающих окон, спрашивая пользователя, намеревался ли он посетить подлинный домен, предупреждая, что текущее направление движения выглядит поддельным.
Однако у этого дополнительного уровня безопасности есть свои ограничения.
Предупреждения срабатывают только тогда, когда имитируемый домен является точным совпадением символов, совпадением с одной правкой или совпадением с соседней заменой из подлинного URL-адреса. Два или более изменений, как в случае с аррӏө[.]com, который имеет полностью кириллические символы перед “.com”, не вызовут срабатывания этих предупреждений.
Предупреждения также не срабатывают для доменов, состоящих менее чем из пяти символов. Домены, такие как oƙta.com, которые отличаются от настоящего Okta всего одной правкой, могут не вызывать срабатывания защиты из-за правила одной правки и того факта, что домен состоит всего из четырех символов.
Safety Tips также проверяет скелет по отношению к сайтам, которые пользователи посещают регулярно, а не только по жестко заданному списку доверенных сайтов. Часто посещаемые сайты могут вызывать те же предупреждения, но для пользователей, у которых нет обширной истории посещений, уровень защиты может не сработать.
Описанные здесь средства защиты применяются только к браузерам. Почтовые клиенты еще менее придирчивы к строкам имитируемых доменов.
Веб-сайты, такие как Gmail, отображали каждый из 20 доменов, которые HIBS передал клиентам, представляющих собой смесь похожих и подлинных интернационализированных доменных имен (IDN), как того хотел бы злоумышленник, — все в Unicode. Outlook Web отображал все 20 в виде Punycode, даже безвредные, что предполагает, что ни один из них не применяет правильные проверки для должного информирования пользователей.
Чтобы количественно оценить масштабы проблемы, исследователи изучили список ICANN всех доменов .com. Их около 167 миллионов, примерно 733 000 из которых являются IDN — те, которые содержат не-ASCII символы и хранятся в форме Punycode.
Исследователи взяли каждый из IDN и заменили их не-ASCII символы на ASCII эквиваленты, чтобы определить количество совпадений. Они обнаружили около 162 000 пар — IDN, которые похожи на обычные ASCII домены.
Следует отметить, что это не означает, что существует около 162 000 тайпоскваттинговых доменов, а лишь то, что многие из них имеют похожие аналоги. Некоторые могут быть зарегистрированы компаниями в целях защиты; другие могут принадлежать той же компании, которая хочет управлять несколькими веб-сайтами для разных языков.
Однако организации должны быть осведомлены о средствах, доступных тайпоскваттерам, и соответствующим образом отслеживать зарегистрированные домены. ®
*Facebook, *Instagram и *WhatsApp принадлежат компании *Meta Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Connor Jones




