Zum Inhalt springen
This page is available in English. Read in English
Esta página está disponible en español. Ver en español
Cette page est disponible en français. Lire en français
Questa pagina è disponibile in italiano. Leggi in italiano
Esta página está disponível em português. Ler em português
Эта страница доступна на русском языке. Читать на русском
本页有中文版。 阅读中文版
tldlog.com

nachrichten über domains

Suche
Menü
  • rss
  • glossar
  • dossiers
  • leseliste
  • werbung
  • über uns
  • datenschutz
  • impressum
de Sprache: Deutsch
  • Deutsch de diese Seite auf Deutsch
  • English en this page in English
  • Español es esta página en español
  • Français fr cette page en français
  • Italiano it questa pagina in italiano
  • Português pt esta página em português
  • Русский ru эта страница на русском
  • 中文 zh 本页的中文版
  • .aktuell
  • .policy
  • .gtld
  • .cctld
  • .markt
  • .recht
  • .sicherheit
  • .unternehmen
  • .preise
  • .alle

11. okt 2026 16:01 .sicherheit link

ursprünglich veröffentlicht am 10. okt 2026

Seltene kyrillische und lateinische Buchstaben täuschen URLs in Chromium-Browsern

fehler melden (per E-Mail)

zur leseliste

in einfachen worten

Chrome und Edge sollen verhindern, dass Betrüger gefälschte Webadressen registrieren, die wie echte Markennamen aussehen. Sicherheitsforscher haben zwei ungewöhnliche Buchstaben gefunden, aus dem Kyrillischen und aus dem Hausa-Alphabet, die diesen Schutz umgehen. Dadurch kann eine gefälschte Adresse genau wie eine echte aussehen, etwa apple.com oder nike.com, was Nutzer auf Phishing-Seiten locken könnte.

Die Sicherheitsforscher Ian Muscat und Leanne Briffa von Have I Been Squatted haben zwei Zeichen identifiziert, die Chromiums Schutzmechanismen gegen Typosquatting Registrierung falsch geschriebener Varianten bekannter Namen, um Tippfehler auszunutzen. Vollständige Definition von Typosquatting aushebeln können: das kyrillische ө, verwendet im Kasachischen, Mongolischen und Tatarischen, sowie das lateinische K mit Haken, ƙ, verwendet im Hausa und im Karai-karai. Beide ähneln stark den lateinischen Buchstaben o/e und k, wodurch die beiden 20 überzeugende Lookalike-Domain Eine Domain, die gezielt mit der einer bekannten Marke oder Organisation verwechselt werden soll. Vollständige Definition von Lookalike-Domain registrieren konnten, darunter Varianten von apple.com, spacex.com, okta.com und nike.com, die alle als sichere Demonstrationsseiten registriert bleiben.

Chromium-Browser verlassen sich normalerweise auf zwei Schutzmechanismen. Der erste, eine Funktion namens SafeToDisplayAsUnicode, führt sieben Prüfungen gegen eine fest hinterlegte Liste kyrillischer Zeichen durch, die bekanntermaßen lateinische Buchstaben imitieren, blockiert eine Domain aber nur, wenn jedes Zeichen der Zeichenkette auf dieser Liste steht. Da ө und ähnliche Buchstaben in Chrome 154, veröffentlicht am 22. September, nicht auf dieser Liste stehen, kann eine solche Lookalike-Zeichenkette unentdeckt durchrutschen, ein Fehler, den die Forscher als „Breaker“ bezeichnen.

Der zweite Schutzmechanismus, GetSimilarTopDomain, entfernt diakritische Zeichen aus einer Domain, um ein vereinfachtes „Skelett“ zu bilden, und vergleicht dieses mit rund 8.500 populären Domains. Stimmt das Skelett überein, erzwingt der Browser die Anzeige in Punycode Die Kodierung, die internationalisierte Domainnamen in ASCII mit dem Präfix xn-- umwandelt. Vollständige Definition von Punycode, um den Betrug sichtbar zu machen. Doch ƙ hat keinen Akzent zum Entfernen, sondern wird in ein lateinisches k plus ein kombinierendes Zeichen umgewandelt, wodurch ein Skelett entsteht, das nicht mit der echten Domain übereinstimmt, etwa okta.com, das zu einer anderen Skelett-Zeichenkette wird. Das kyrillische ө verhält sich ähnlich: Sein Querstrich bleibt als kombinierendes Zeichen erhalten, sodass sein Skelett nie mit der echten Apple-Domain übereinstimmt.

Diese Schwachstellen reihen sich in eine lange Geschichte ähnlicher Umgehungen ein, darunter Xudong Zhengs Registrierung einer komplett kyrillischen apple.com-Lookalike-Domain im Jahr 2017, die Browserhersteller dazu veranlasste, die heutigen Prüfungen einzuführen. Die Hersteller haben seitdem weitere verwandte Probleme behoben, zuletzt schloss Chrome 148 eine frühere Umgehungsmethode.

Bei theregister.com lesen, öffnet eine andere Website in einem neuen Tab

Das Original ist auf Englisch verfasst und wird auf der Website der Quelle geöffnet.

schlagwörter

  • cybersecurity (Schlagwort)
  • dns-security (Schlagwort)
  • domain-abuse
  • chrome

gesponserter bereich

Dieser Bereich ist für Sponsoren verfügbar.

Werbung auf tldlog

verwandte beiträge

  • GoBalance-Bug ermöglicht Übernahme von Tor-.onion-Adressen, warnen Forscher

    link thehackernews.com original auf englisch

  • ICANN erinnert Resolver-Betreiber: neuer DNSSEC-Vertrauensanker vor Schlüsselwechsel prüfen

    link icann.org original auf englisch

  • Verisign zeichnet Geschichte digitaler Signaturen nach und wirbt für Echtzeit-Zertifikatsprüfung

    link Verisign original auf englisch

zuletzt gespeichert

    Zur vollständigen Leseliste
    • rss
    • glossar
    • dossiers
    • leseliste
    • werbung
    • über uns
    • datenschutz
    • impressum
    • tldlog auf X, öffnet eine andere Website in einem neuen Tab

    Keine Cookies. Kein Tracking.