Wat is een homoglyphaanval?
Een homoglyphaanval (ook wel homograafaanval of visuele spoofingaanval genoemd) is een geavanceerde phishingtechniek waarbij aanvallers domeinnamen registreren met tekens die visueel op legitieme tekens lijken. Zo kan "rn" worden gebruikt om "m" na te bootsen (rnicrosoftcom tegenover microsoft.com), of kan het Cyrillische "а" (U+0430) worden gebruikt in plaats van het Latijnse "a" (U+0061). Deze aanvallen maken misbruik van de beperkingen van menselijke visuele waarneming om gebruikers naar kwaadaardige websites te lokken.
Veelvoorkomende homoglyphvervangingen
Vervangingen op basis van ASCII
| Origineel | Vervanging | Visueel effect |
|---|---|---|
| m | rn | "rn" lijkt op "m" |
| w | vv | "vv" lijkt op "w" |
| l (kleine L) | 1 (één) | Bijna identiek |
| O | 0 | Worden vaak verward |
| cl | d | Gecombineerde gelijkenis |
Vervangingen met Unicode/IDN
| Latijns | Cyrillisch | Unicode-codepunten |
|---|---|---|
| a | а | U+0061 vs U+0430 |
| e | е | U+0065 vs U+0435 |
| o | о | U+006F vs U+043E |
| p | р | U+0070 vs U+0440 |
| c | с | U+0063 vs U+0441 |
Hoe homoglyphaanvallen werken
Aanvalsmethode
1. Doel identificeren: de aanvaller selecteert een waardevol merkdomein
2. Tekens analyseren: vervangbare tekens worden vastgesteld
3. Domein registreren: een visueel vergelijkbaar domein wordt geregistreerd
4. Website klonen: het uiterlijk van de legitieme site wordt gekopieerd
5. Verspreiden: phishing-e-mails met vervalste links worden verstuurd
6. Inloggegevens verzamelen: gebruikerslogins worden op de nepsite vastgelegd
Voorbeeld uit de praktijk
Legitimate: apple.com
Spoofed: аррӏе.com (uses Cyrillic а, р, ӏ, е)
app1e.com (uses number 1 for l)
appIe.com (uses capital I for l)
Technische verdedigingsmechanismen
Browserbescherming
Moderne browsers passen bescherming tegen IDN-homografen toe:
- Toon voor verdachte domeinen punycode (xn--) in plaats van Unicode
- Toon waarschuwingen voor domeinnamen met verschillende scripts
- Blokkeer bekende homoglyphpatronen
Punycodeconversie
IDN-domeinen worden omgezet in ASCII-compatibele codering:
Unicode: аррӏе.com
Punycode: xn--80ak6aa92e.com
Bescherming op DNS-niveau
- Sommige registers beperken tekensets voor IDN's
- Beleid kan verwisselbare tekens blokkeren
- Voor vergelijkbare domeinen kunnen dezelfde registrantvereisten gelden
Detectie en preventie
Voor gebruikers
1. Controleer URL's zorgvuldig: houd de muis boven links voordat u klikt
2. Gebruik bladwijzers: open gevoelige sites via opgeslagen bladwijzers
3. Controleer certificaten: verifieer organisatienamen in SSL-certificaten
4. Schakel browserbescherming in: houd browsers bijgewerkt
5. Gebruik wachtwoordbeheerders: zij vullen gegevens niet automatisch in op vervalste domeinen
Voor organisaties
1. Registreer defensieve domeinen: leg veelvoorkomende homoglyphvarianten vast
2. Implementeer DMARC: e-mailauthenticatie voorkomt vervalste afzenderdomeinen
3. Monitor lookalikes: gebruik merkbewakingsdiensten
4. Train medewerkers: leer personeel de risico's van visuele spoofing
5. Meld misbruik: dien verwijderingsverzoeken in voor ontdekte vervalsingen
Strategieën voor merkbescherming
Organisaties moeten zich proactief tegen homoglyphaanvallen verdedigen:
- Domeinportfolio uitbreiden: Unicodevarianten van merkdomeinen registreren
- Merken monitoren: letten op inbreukmakende registraties
- Automatische detectie: hulpmiddelen inzetten die visuele lookalikes scannen
- Juridische stappen: UDRP-procedures voor domeinen die merkrechten schenden
- Communicatie met klanten: klanten informeren over officiële domeinen
Homoglyphaanvallen vormen een aanhoudende beveiligingsdreiging doordat zij het verschil tussen menselijke visuele waarneming en technische tekencodering uitbuiten. Een volledige verdediging vereist zowel technische controles als bewustwording bij gebruikers.