Атака омоглифами

Безопасность и угрозы
Атака с использованием похожих символов Unicode для создания обманчивого доменного имени.
← Вернуться к глоссарию

Что такое атака гомоглифами?

Атака гомоглифами использует визуально похожие символы, чтобы имя домена выглядело как доверенный адрес. Замена может быть ASCII-вариантом или символом Unicode/IDN, поэтому сравнивайте отображение с точным Punycode.

Распространённые замены гомоглифов

Замены на основе ASCII

Злоумышленник меняет 0 и O, 1 и l, rn и m или добавляет символы, которые похожи в выбранном шрифте.

ОригиналПодменаВизуальный эффект
mrn«rn» похоже на «m»
wvv«vv» напоминает «w»
l (строчная L)1 (единица)Почти неразличимы
O0Часто путают
cldСходство при объединении

Замены Unicode/IDN

Символ из другого алфавита может выглядеть как латинская буква. IDN нужно нормализовать, записать в Punycode и сопоставить с ожидаемым hostname.

ОригиналПодмена на кириллицуКод Unicode
aаU+0061 и U+0430
eеU+0065 и U+0435
oоU+006F и U+043E
pрU+0070 и U+0440
cсU+0063 и U+0441

Как работают атаки гомоглифами

Метод атаки

Сначала регистрируют похожее имя, затем размещают поддельный сайт, почту, рекламу или редирект. Само сходство не доказывает вредоносность без контекста использования.

Пример из практики

Визуально похожий домен может имитировать страницу входа, но данные WHOIS/RDAP, сертификат, canonical URL и DNS указывают на другой идентификатор.

Legitimate: apple.com

Spoofed: аррӏе.com (uses Cyrillic а, р, ӏ, е)

app1e.com (uses number 1 for l)

appIe.com (uses capital I for l)

Техническая защита

Защита браузера

Современный браузер может показывать Punycode, блокировать фишинг и предупреждать о подозрительном сертификате. Не отключайте эти проверки для входа в аккаунт.

Преобразование в Punycode

Показывайте пользователю нормализованное ASCII-представление IDN и сравнивайте каждую метку с разрешённым доменом.

Unicode: аррӏе.com

Punycode: xn--80ak6aa92e.com

Защита на уровне DNS

DNSSEC подтверждает целостность ответа, но не доказывает, что похожее зарегистрированное имя принадлежит нужному бренду.

Обнаружение и предотвращение

Для пользователей

Проверяйте hostname, закладки, сертификат и менеджер паролей. Не вводите секреты после перехода по неожиданной ссылке.

Для организаций

Зарегистрируйте важные варианты, мониторьте новые IDN, настройте DMARC и обучите сотрудников. Сохраняйте доказательства и точное время обнаружения.

Стратегии защиты бренда

Используйте мониторинг регистраций и DNS, защитные домены, MFA, защищённую почту и юридическую процедуру при наличии товарного знака. Скоринг похожести является сигналом для проверки, а не решением о нарушении.

Применяйте эти знания на практике

Используйте API DomScan для проверки доступности доменов, их состояния и многого другого.