Что такое атака гомоглифами?
Атака гомоглифами использует визуально похожие символы, чтобы имя домена выглядело как доверенный адрес. Замена может быть ASCII-вариантом или символом Unicode/IDN, поэтому сравнивайте отображение с точным Punycode.
Распространённые замены гомоглифов
Замены на основе ASCII
Злоумышленник меняет 0 и O, 1 и l, rn и m или добавляет символы, которые похожи в выбранном шрифте.
| Оригинал | Подмена | Визуальный эффект |
|---|---|---|
| m | rn | «rn» похоже на «m» |
| w | vv | «vv» напоминает «w» |
| l (строчная L) | 1 (единица) | Почти неразличимы |
| O | 0 | Часто путают |
| cl | d | Сходство при объединении |
Замены Unicode/IDN
Символ из другого алфавита может выглядеть как латинская буква. IDN нужно нормализовать, записать в Punycode и сопоставить с ожидаемым hostname.
| Оригинал | Подмена на кириллицу | Код Unicode |
|---|---|---|
| a | а | U+0061 и U+0430 |
| e | е | U+0065 и U+0435 |
| o | о | U+006F и U+043E |
| p | р | U+0070 и U+0440 |
| c | с | U+0063 и U+0441 |
Как работают атаки гомоглифами
Метод атаки
Сначала регистрируют похожее имя, затем размещают поддельный сайт, почту, рекламу или редирект. Само сходство не доказывает вредоносность без контекста использования.
Пример из практики
Визуально похожий домен может имитировать страницу входа, но данные WHOIS/RDAP, сертификат, canonical URL и DNS указывают на другой идентификатор.
Legitimate: apple.com
Spoofed: аррӏе.com (uses Cyrillic а, р, ӏ, е)
app1e.com (uses number 1 for l)
appIe.com (uses capital I for l)
Техническая защита
Защита браузера
Современный браузер может показывать Punycode, блокировать фишинг и предупреждать о подозрительном сертификате. Не отключайте эти проверки для входа в аккаунт.
Преобразование в Punycode
Показывайте пользователю нормализованное ASCII-представление IDN и сравнивайте каждую метку с разрешённым доменом.
Unicode: аррӏе.com
Punycode: xn--80ak6aa92e.com
Защита на уровне DNS
DNSSEC подтверждает целостность ответа, но не доказывает, что похожее зарегистрированное имя принадлежит нужному бренду.
Обнаружение и предотвращение
Для пользователей
Проверяйте hostname, закладки, сертификат и менеджер паролей. Не вводите секреты после перехода по неожиданной ссылке.
Для организаций
Зарегистрируйте важные варианты, мониторьте новые IDN, настройте DMARC и обучите сотрудников. Сохраняйте доказательства и точное время обнаружения.
Стратегии защиты бренда
Используйте мониторинг регистраций и DNS, защитные домены, MFA, защищённую почту и юридическую процедуру при наличии товарного знака. Скоринг похожести является сигналом для проверки, а не решением о нарушении.