ما هو هجوم المحارف المتشابهة؟
هجوم المحارف المتشابهة، ويسمى أيضاً Homoglyph أو الانتحال البصري، أسلوب تصيد يسجل فيه المهاجم نطاقاً بمحارف تبدو مثل محارف نطاق شرعي. يستغل الفرق بين المظهر البصري والترميز الحقيقي لخداع المستخدم.
الاستبدالات الشائعة للمحارف المتشابهة
الاستبدالات القائمة على ASCII
| الأصلي | البديل | الأثر البصري |
|---|---|---|
| m | rn | قد تبدو rn مثل m |
| w | vv | تشبه vv حرف w |
| l | 1 | متقاربان بصرياً |
| O | 0 | يختلطان كثيراً |
| cl | d | تشابه مركب |
استبدالات Unicode وIDN
| Latin | Cyrillic | نقاط Unicode |
|---|---|---|
| a | а | U+0061 مقابل U+0430 |
| e | е | U+0065 مقابل U+0435 |
| o | о | U+006F مقابل U+043E |
| p | р | U+0070 مقابل U+0440 |
| c | с | U+0063 مقابل U+0441 |
كيف تعمل هجمات المحارف المتشابهة؟
منهجية الهجوم
يحدد المهاجم علامة مرتفعة القيمة، ويفحص المحارف القابلة للاستبدال، ويسجل نطاقاً مشابهاً، وينسخ مظهر الموقع، ويرسل روابط تصيد، ثم يجمع بيانات الدخول.
مثال واقعي
Legitimate: apple.com
Spoofed: аррӏе.com (uses Cyrillic а, р, ӏ, е)
app1e.com (uses number 1 for l)
appIe.com (uses capital I for l)
آليات الدفاع التقنية
حماية المتصفحات
قد تعرض المتصفحات Punycode بدلاً من Unicode للنطاقات المريبة، وتحذر من خلط النصوص، وتحظر أنماطاً معروفة من المحارف المتشابهة.
تحويل Punycode
Unicode: аррӏе.com
Punycode: xn--80ak6aa92e.com
حماية مستوى DNS
قد تقيد السجلات مجموعة محارف IDN، وتحظر المحارف الملتبسة، وتطلب أن يكون مالك النطاقات المتشابهة واحداً.
الكشف والوقاية
للمستخدمين
افحص URL قبل النقر، واستخدم الإشارات المحفوظة، وتحقق من اسم المؤسسة في شهادة SSL، وحدّث المتصفح، واستعمل مدير كلمات المرور الذي لا يملأ النطاق الخاطئ تلقائياً.
للمؤسسات
سجل التنويعات الدفاعية، وطبّق DMARC، وراقب النطاقات المشابهة، ودرّب الموظفين، وأرسل طلب إزالة إساءة عند اكتشاف موقع مزيف.
استراتيجيات حماية العلامة
وسّع محفظة النطاق عند الحاجة، وراقب تسجيلات العلامة، واستخدم كشفاً آلياً للمظاهر المتشابهة، واستعن بإجراءات UDRP عند انتهاك العلامة، وعلّم العملاء النطاقات الرسمية. يتطلب التهديد ضوابط تقنية ووعياً بشرياً.