Attaque par homoglyphes

Sécurité et Menaces
Type d'attaque de phishing utilisant des noms de domaine dont les caractères ressemblent à des caractères légitimes, comme l'utilisation de « rn » pour ressembler à « m » ou l'utilisation de caractères cyrilliques qui ressemblent à des lettres latines.
← Retour au Glossaire

Qu’est-ce qu’une attaque d’homoglyphes ?

Une attaque d’homoglyphes, aussi appelée attaque homographique ou usurpation visuelle, est une technique d’hameçonnage sophistiquée. L’attaquant enregistre un nom de domaine avec des caractères qui ressemblent visuellement à des caractères légitimes. Il peut par exemple employer « rn » pour imiter « m » (rnicrosoftcom au lieu de microsoft.com), ou remplacer le « а » cyrillique (U+0430) par le « a » latin (U+0061). Ces attaques exploitent les limites de la perception visuelle pour conduire l’utilisateur vers un site malveillant.

Substitutions courantes d’homoglyphes

Les substitutions peuvent utiliser des caractères proches dans l’alphabet ASCII ou des caractères Unicode provenant d’autres systèmes d’écriture.

Substitutions fondées sur ASCII

OriginalCaractère usurpéEffet visuel
mrn« rn » ressemble à « m »
wvv« vv » ressemble à « w »
l (L minuscule)1 (un)Presque identiques
O0Souvent confondus
cldRessemblance combinée

Substitutions Unicode/IDN

LatinCyrilliquePoints Unicode
aаU+0061 vs U+0430
eеU+0065 vs U+0435
oоU+006F vs U+043E
pрU+0070 vs U+0440
cсU+0063 vs U+0441

Comment fonctionnent les attaques par homographes

Le mécanisme combine le choix de caractères confusables, l’enregistrement d’un domaine visuellement proche et la reproduction d’un site légitime.

Méthode d’attaque

1. Identifier la cible : sélectionner le domaine d’une marque à forte valeur

2. Analyser les caractères : repérer les caractères susceptibles d’être remplacés

3. Enregistrer le domaine : créer un domaine visuellement similaire

4. Cloner le site web : reproduire l’apparence du site légitime

5. Diffuser : envoyer des courriels d’hameçonnage contenant les liens usurpés

6. Collecter les identifiants : recueillir les connexions saisies sur le faux site

Exemple réel

Legitimate: apple.com

Spoofed: аррӏе.com (uses Cyrillic а, р, ӏ, е)

app1e.com (uses number 1 for l)

appIe.com (uses capital I for l)

Mécanismes techniques de défense

Les défenses associent les protections des navigateurs, l’encodage Punycode et des règles de registre ou de DNS.

Protections des navigateurs

Les navigateurs modernes mettent en œuvre des protections contre les attaques homographiques visant les IDN :

Conversion Punycode

Les domaines IDN sont convertis en un encodage compatible ASCII :

Unicode: аррӏе.com

Punycode: xn--80ak6aa92e.com

Protections au niveau DNS

Détection et prévention

Une détection efficace combine l’examen des URL, la protection des navigateurs, la surveillance des marques et la sensibilisation.

Pour les utilisateurs

1. Examiner attentivement les URL : survoler les liens avant de cliquer

2. Utiliser des favoris : accéder aux sites sensibles depuis des favoris enregistrés

3. Vérifier les certificats : contrôler le nom de l’organisation indiqué par le certificat SSL

4. Activer les protections du navigateur : maintenir le navigateur à jour

5. Utiliser un gestionnaire de mots de passe : il ne remplira pas automatiquement les identifiants sur un domaine usurpé

Pour les organisations

1. Enregistrer des domaines défensifs : réserver les variantes courantes d’homoglyphes

2. Mettre en œuvre DMARC : l’authentification du courriel empêche l’usurpation des domaines d’expédition

3. Surveiller les imitations : utiliser des services de veille de marque

4. Former le personnel : expliquer les risques de l’usurpation visuelle

5. Signaler les abus : transmettre des demandes de retrait pour les faux sites découverts

Stratégies de protection des marques

Les organisations doivent se protéger de manière proactive contre les attaques d’homoglyphes :

Les attaques d’homoglyphes représentent une menace persistante pour la sécurité, car elles exploitent l’écart entre la perception visuelle humaine et l’encodage technique des caractères. Une défense complète exige à la fois des contrôles techniques et la sensibilisation des utilisateurs.

Mettez Vos Connaissances en Pratique

Utilisez l'API de DomScan pour vérifier la disponibilité des domaines, la santé et bien d'autres choses.