---
id: "6100765d-944a-4698-b1a7-416a2e8ad7ff"
kind: "link"
title: "Seltene kyrillische und lateinische Buchstaben täuschen URLs in Chromium-Browsern"
language: "de"
section: "security"
date: "2026-10-11T14:01:28Z"
updated: "2026-10-11T14:01:28Z"
canonical: "https://tldlog.com/de/l/seltene-kyrillische-lateinische-buchstaben-taeuschen-urls/"
origin: "reviewed"
master: "https://tldlog.com/l/rare-cyrillic-latin-letters-let-attackers-spoof-urls/"
translations:
  en: "https://tldlog.com/l/rare-cyrillic-latin-letters-let-attackers-spoof-urls/"
  es: "https://tldlog.com/es/l/letras-raras-cirilicas-latinas-permiten-falsificar-url/"
  fr: "https://tldlog.com/fr/l/lettres-cyrilliques-latines-rares-permettent-usurpation-url/"
  it: "https://tldlog.com/it/l/lettere-cirilliche-latine-rare-permettono-falsificare-url/"
  pt-BR: "https://tldlog.com/pt/l/letras-raras-cirilicas-latinas-permitem-falsificar-urls/"
  ru: "https://tldlog.com/ru/l/redkie-kirillicheskie-latinskie-bukvy-pozvolyayut-poddelyvat/"
  zh-Hans: "https://tldlog.com/zh/l/rare-cyrillic-latin-letters-let-attackers-spoof-urls/"
source:
  name: "theregister.com"
  url: "https://www.theregister.com/security/2026/10/10/two-characters-open-up-a-world-of-typosquatting-opportunities-in-chromium-browsers/5302383"
  language: "en-US"
  date: "2026-10-10T10:15:00Z"
---

# Seltene kyrillische und lateinische Buchstaben täuschen URLs in Chromium-Browsern

## in einfachen worten

Chrome und Edge sollen verhindern, dass Betrüger gefälschte Webadressen registrieren, die wie echte Markennamen aussehen. Sicherheitsforscher haben zwei ungewöhnliche Buchstaben gefunden, aus dem Kyrillischen und aus dem Hausa-Alphabet, die diesen Schutz umgehen. Dadurch kann eine gefälschte Adresse genau wie eine echte aussehen, etwa apple.com oder nike.com, was Nutzer auf Phishing-Seiten locken könnte.

Die Sicherheitsforscher Ian Muscat und Leanne Briffa von Have I Been Squatted haben zwei Zeichen identifiziert, die Chromiums Schutzmechanismen gegen Typosquatting aushebeln können: das kyrillische ө, verwendet im Kasachischen, Mongolischen und Tatarischen, sowie das lateinische K mit Haken, ƙ, verwendet im Hausa und im Karai-karai. Beide ähneln stark den lateinischen Buchstaben o/e und k, wodurch die beiden 20 überzeugende Lookalike-Domains registrieren konnten, darunter Varianten von apple.com, spacex.com, okta.com und nike.com, die alle als sichere Demonstrationsseiten registriert bleiben.

Chromium-Browser verlassen sich normalerweise auf zwei Schutzmechanismen. Der erste, eine Funktion namens SafeToDisplayAsUnicode, führt sieben Prüfungen gegen eine fest hinterlegte Liste kyrillischer Zeichen durch, die bekanntermaßen lateinische Buchstaben imitieren, blockiert eine Domain aber nur, wenn jedes Zeichen der Zeichenkette auf dieser Liste steht. Da ө und ähnliche Buchstaben in Chrome 154, veröffentlicht am 22. September, nicht auf dieser Liste stehen, kann eine solche Lookalike-Zeichenkette unentdeckt durchrutschen, ein Fehler, den die Forscher als „Breaker“ bezeichnen.

Der zweite Schutzmechanismus, GetSimilarTopDomain, entfernt diakritische Zeichen aus einer Domain, um ein vereinfachtes „Skelett“ zu bilden, und vergleicht dieses mit rund 8.500 populären Domains. Stimmt das Skelett überein, erzwingt der Browser die Anzeige in Punycode, um den Betrug sichtbar zu machen. Doch ƙ hat keinen Akzent zum Entfernen, sondern wird in ein lateinisches k plus ein kombinierendes Zeichen umgewandelt, wodurch ein Skelett entsteht, das nicht mit der echten Domain übereinstimmt, etwa okta.com, das zu einer anderen Skelett-Zeichenkette wird. Das kyrillische ө verhält sich ähnlich: Sein Querstrich bleibt als kombinierendes Zeichen erhalten, sodass sein Skelett nie mit der echten Apple-Domain übereinstimmt.

Diese Schwachstellen reihen sich in eine lange Geschichte ähnlicher Umgehungen ein, darunter Xudong Zhengs Registrierung einer komplett kyrillischen apple.com-Lookalike-Domain im Jahr 2017, die Browserhersteller dazu veranlasste, die heutigen Prüfungen einzuführen. Die Hersteller haben seitdem weitere verwandte Probleme behoben, zuletzt schloss Chrome 148 eine frühere Umgehungsmethode.

Quelle: [theregister.com](https://www.theregister.com/security/2026/10/10/two-characters-open-up-a-world-of-typosquatting-opportunities-in-chromium-browsers/5302383)
