Qu’est-ce qu’une attaque d’homoglyphes ?
Une attaque d’homoglyphes, aussi appelée attaque homographique ou usurpation visuelle, est une technique d’hameçonnage sophistiquée. L’attaquant enregistre un nom de domaine avec des caractères qui ressemblent visuellement à des caractères légitimes. Il peut par exemple employer « rn » pour imiter « m » (rnicrosoftcom au lieu de microsoft.com), ou remplacer le « а » cyrillique (U+0430) par le « a » latin (U+0061). Ces attaques exploitent les limites de la perception visuelle pour conduire l’utilisateur vers un site malveillant.
Substitutions courantes d’homoglyphes
Les substitutions peuvent utiliser des caractères proches dans l’alphabet ASCII ou des caractères Unicode provenant d’autres systèmes d’écriture.
Substitutions fondées sur ASCII
| Original | Caractère usurpé | Effet visuel |
|---|---|---|
| m | rn | « rn » ressemble à « m » |
| w | vv | « vv » ressemble à « w » |
| l (L minuscule) | 1 (un) | Presque identiques |
| O | 0 | Souvent confondus |
| cl | d | Ressemblance combinée |
Substitutions Unicode/IDN
| Latin | Cyrillique | Points Unicode |
|---|---|---|
| a | а | U+0061 vs U+0430 |
| e | е | U+0065 vs U+0435 |
| o | о | U+006F vs U+043E |
| p | р | U+0070 vs U+0440 |
| c | с | U+0063 vs U+0441 |
Comment fonctionnent les attaques par homographes
Le mécanisme combine le choix de caractères confusables, l’enregistrement d’un domaine visuellement proche et la reproduction d’un site légitime.
Méthode d’attaque
1. Identifier la cible : sélectionner le domaine d’une marque à forte valeur
2. Analyser les caractères : repérer les caractères susceptibles d’être remplacés
3. Enregistrer le domaine : créer un domaine visuellement similaire
4. Cloner le site web : reproduire l’apparence du site légitime
5. Diffuser : envoyer des courriels d’hameçonnage contenant les liens usurpés
6. Collecter les identifiants : recueillir les connexions saisies sur le faux site
Exemple réel
Legitimate: apple.com
Spoofed: аррӏе.com (uses Cyrillic а, р, ӏ, е)
app1e.com (uses number 1 for l)
appIe.com (uses capital I for l)
Mécanismes techniques de défense
Les défenses associent les protections des navigateurs, l’encodage Punycode et des règles de registre ou de DNS.
Protections des navigateurs
Les navigateurs modernes mettent en œuvre des protections contre les attaques homographiques visant les IDN :
- afficher le Punycode (xn--) plutôt que l’Unicode pour les domaines suspects
- avertir l’utilisateur en présence de noms de domaine utilisant plusieurs scripts
- bloquer les motifs d’homoglyphes connus
Conversion Punycode
Les domaines IDN sont convertis en un encodage compatible ASCII :
Unicode: аррӏе.com
Punycode: xn--80ak6aa92e.com
Protections au niveau DNS
- certains registres limitent les jeux de caractères IDN
- des politiques bloquent les caractères confusables
- certains exigent un même titulaire pour des domaines similaires
Détection et prévention
Une détection efficace combine l’examen des URL, la protection des navigateurs, la surveillance des marques et la sensibilisation.
Pour les utilisateurs
1. Examiner attentivement les URL : survoler les liens avant de cliquer
2. Utiliser des favoris : accéder aux sites sensibles depuis des favoris enregistrés
3. Vérifier les certificats : contrôler le nom de l’organisation indiqué par le certificat SSL
4. Activer les protections du navigateur : maintenir le navigateur à jour
5. Utiliser un gestionnaire de mots de passe : il ne remplira pas automatiquement les identifiants sur un domaine usurpé
Pour les organisations
1. Enregistrer des domaines défensifs : réserver les variantes courantes d’homoglyphes
2. Mettre en œuvre DMARC : l’authentification du courriel empêche l’usurpation des domaines d’expédition
3. Surveiller les imitations : utiliser des services de veille de marque
4. Former le personnel : expliquer les risques de l’usurpation visuelle
5. Signaler les abus : transmettre des demandes de retrait pour les faux sites découverts
Stratégies de protection des marques
Les organisations doivent se protéger de manière proactive contre les attaques d’homoglyphes :
- Élargir le portefeuille de domaines : enregistrer les variantes Unicode des domaines de la marque
- Surveiller les marques : repérer les enregistrements qui portent atteinte aux droits
- Automatiser la détection : déployer des outils qui recherchent les ressemblances visuelles
- Engager une action juridique : recourir à la procédure UDRP pour les domaines portant atteinte à une marque
- Informer les clients : leur apprendre à reconnaître les domaines officiels
Les attaques d’homoglyphes représentent une menace persistante pour la sécurité, car elles exploitent l’écart entre la perception visuelle humaine et l’encodage technique des caractères. Une défense complète exige à la fois des contrôles techniques et la sensibilisation des utilisateurs.