Czym jest atak homoglifowy?
Atak homoglifowy (nazywany także atakiem homograficznym lub atakiem podszywania wizualnego) to zaawansowana technika phishingu, w której napastnicy rejestrują domeny z użyciem znaków wyglądających jak znaki legalnych nazw. Przykładem jest użycie ciągu „rn” naśladującego „m” (rnicrosoftcom zamiast microsoft.com) albo zastąpienie łacińskiego „a” (U+0061) cyrylickim „а” (U+0430). Ataki te wykorzystują ograniczenia ludzkiej percepcji wzrokowej, aby nakłonić użytkowników do odwiedzenia złośliwych witryn.Typowe podmiany homoglifów
Podstawienia oparte na ASCII
| Oryginał | Podstawiony | Efekt wizualny |
|---|---|---|
| m | rn | „rn” wygląda jak „m” |
| w | vv | „vv” przypomina „w” |
| l (mała litera L) | 1 (jedynka) | Niemal identyczne |
| O | 0 | Często mylone |
| cl | d | Podobieństwo połączenia |
Podstawienia Unicode/IDN
| Łaciński | Cyrylica | Punkty Unicode |
|---|---|---|
| a | а | U+0061 vs U+0430 |
| e | е | U+0065 vs U+0435 |
| o | о | U+006F vs U+043E |
| p | р | U+0070 vs U+0440 |
| c | с | U+0063 vs U+0441 |
Jak działają ataki homoglifowe
Metodyka ataku
1. Identyfikacja celu: Napastnik wybiera domenę wartościowej marki
2. Analiza znaków: Wyszukuje znaki, które można zastąpić
3. Rejestracja domeny: Rejestruje domenę podobną wizualnie
4. Klonowanie witryny: Kopiuje wygląd legalnej strony
5. Dystrybucja: Wysyła wiadomości phishingowe z fałszywymi odnośnikami
6. Wyłudzanie danych logowania: Przechwytuje loginy użytkowników na fałszywej stronie
Przykład z życia
Legitimate: apple.com
Spoofed: аррӏе.com (uses Cyrillic а, р, ӏ, е)
app1e.com (uses number 1 for l)
appIe.com (uses capital I for l)
Techniczne mechanizmy obrony
Ochrona przeglądarek
Nowoczesne przeglądarki stosują ochronę przed homografami IDN:
- Wyświetlają Punycode (xn--) zamiast Unicode dla podejrzanych domen
- Pokazują ostrzeżenia dla domen łączących różne skrypty
- Blokują znane wzorce homoglifów
Konwersja Punycode
Domeny IDN są konwertowane do kodowania zgodnego z ASCII:
Unicode: аррӏе.com
Punycode: xn--80ak6aa92e.com
Ochrona na poziomie DNS
- Niektóre rejestry ograniczają zestawy znaków IDN
- Stosują zasady blokowania znaków mylących
- Wymagają tego samego rejestrującego dla podobnych domen
Wykrywanie i zapobieganie
Dla użytkowników
1. Dokładnie sprawdzaj adresy URL: Najedź kursorem na odnośnik przed kliknięciem
2. Korzystaj z zakładek: Otwieraj wrażliwe witryny przez zapisane zakładki
3. Sprawdzaj certyfikaty: Weryfikuj nazwy organizacji w certyfikacie SSL
4. Włącz ochronę przeglądarki: Aktualizuj przeglądarki
5. Używaj menedżerów haseł: Nie wypełnią automatycznie danych w fałszywych domenach
Dla organizacji
1. Rejestruj domeny ochronne: Nabywaj typowe warianty homoglifowe
2. Wdrażaj DMARC: Uwierzytelnianie poczty zapobiega podszywaniu się pod domenę nadawcy
3. Monitoruj podobne domeny: Korzystaj z usług monitorowania marki
4. Szkol pracowników: Ucz ich rozpoznawać ryzyko podszywania wizualnego
5. Zgłaszaj nadużycia: Składaj wnioski o usunięcie wykrytych fałszywych stron
Strategie ochrony marki
Organizacje powinny proaktywnie chronić się przed atakami homoglifowymi:
- Rozszerzanie portfela domen: Rejestruj warianty Unicode domen marki
- Monitorowanie znaków towarowych: Obserwuj rejestracje naruszające prawa
- Automatyczne wykrywanie: Wdrażaj narzędzia wyszukujące podobieństwa wizualne
- Działania prawne: Korzystaj z postępowań UDRP w sprawie domen naruszających znak towarowy
- Komunikacja z klientami: Ucz klientów rozpoznawać oficjalne domeny
Ataki homoglifowe pozostają stałym zagrożeniem bezpieczeństwa, wykorzystującym różnicę między ludzką percepcją wzrokową a technicznym kodowaniem znaków. Skuteczna ochrona wymaga zarówno kontroli technicznych, jak i świadomości użytkowników.