Vad är en homoglyfattack?
En homoglyfattack (även kallad homografattack eller visuell spoofingattack) är en avancerad nätfiskemetod där angripare registrerar domännamn med tecken som visuellt liknar legitima tecken. Det kan till exempel innebära att rn används för att efterlikna m (rnicrosoftcom jämfört med microsoft.com), eller att det kyrilliska а (U+0430) ersätter det latinska a (U+0061). Attackerna utnyttjar begränsningar i människans visuella perception för att lura användare att besöka skadliga webbplatser.
Vanliga homoglyfsubstitutioner
ASCII-baserade substitutioner
| Ursprungligt | Förfalskat | Visuell effekt |
|---|---|---|
| m | rn | "rn" ser ut som "m" |
| w | vv | "vv" liknar "w" |
| l (litet L) | 1 (ett) | Nästan identiska |
| O | 0 | Förväxlas ofta |
| cl | d | Likhet genom kombination |
Unicode/IDN-substitutioner
| Latinskt | Kyrilliskt | Unicode-kodpunkter |
|---|---|---|
| a | а | U+0061 jämfört med U+0430 |
| e | е | U+0065 jämfört med U+0435 |
| o | о | U+006F jämfört med U+043E |
| p | р | U+0070 jämfört med U+0440 |
| c | с | U+0063 jämfört med U+0441 |
Så fungerar homoglyfattacker
Angreppsmetodik
1. Identifiera mål: Angriparen väljer en värdefull varumärkesdomän
2. Analysera tecken: Identifiera tecken som kan ersättas
3. Registrera domän: Registrera en visuellt liknande domän
4. Klona webbplats: Kopiera den legitima webbplatsens utseende
5. Distribuera: Skicka nätfiskemeddelanden med förfalskade länkar
6. Samla in inloggningsuppgifter: Fånga användarnas inloggningar på den falska webbplatsen
Verkligt exempel
Legitimate: apple.com
Spoofed: аррӏе.com (uses Cyrillic а, р, ӏ, е)
app1e.com (uses number 1 for l)
appIe.com (uses capital I for l)
Tekniska försvarsmekanismer
Webbläsarskydd
Moderna webbläsare har skydd mot IDN-homografattacker:
- Visa punycode (xn--) i stället för Unicode för misstänkta domäner
- Visa varningar för domännamn med blandade skriftsystem
- Blockera kända homoglyfmönster
Punycode-konvertering
IDN-domäner konverteras till ASCII-kompatibel kodning:
Unicode: аррӏе.com
Punycode: xn--80ak6aa92e.com
Skydd på DNS-nivå
- Vissa register begränsar teckenuppsättningar för IDN
- Principer för blockering av förväxlingsbara tecken
- Krav på samma registrant för liknande domäner
Upptäckt och förebyggande
För användare
1. Granska URL:er noggrant: Håll muspekaren över länkar innan du klickar
2. Använd bokmärken: Gå till känsliga webbplatser via sparade bokmärken
3. Kontrollera certifikat: Verifiera organisationens namn i SSL-certifikatet
4. Aktivera webbläsarskydd: Håll webbläsarna uppdaterade
5. Använd lösenordshanterare: De fyller inte i uppgifter automatiskt på förfalskade domäner
För organisationer
1. Registrera defensiva domäner: Skaffa vanliga homoglyfvarianter
2. Inför DMARC: E-postautentisering förhindrar förfalskade avsändardomäner
3. Övervaka liknande domäner: Använd tjänster för varumärkesövervakning
4. Utbilda medarbetare: Lär personalen om riskerna med visuell spoofing
5. Rapportera missbruk: Skicka begäran om nedtagning av upptäckta förfalskningar
Strategier för varumärkesskydd
Organisationer bör proaktivt skydda sig mot homoglyfattacker:
- Utöka domänportföljen: Registrera Unicode-varianter av varumärkesdomäner
- Övervaka varumärken: Bevaka registreringar som gör intrång
- Automatiserad upptäckt: Använd verktyg som söker efter visuellt liknande domäner
- Rättsliga åtgärder: Inled UDRP-förfaranden för domäner som gör intrång i varumärken
- Kommunicera med kunder: Informera kunder om de officiella domänerna
Homoglyfattacker är ett bestående säkerhetshot som utnyttjar skillnaden mellan människans visuella perception och teknisk teckenkodning. Ett heltäckande försvar kräver både tekniska kontroller och medvetna användare.