Letras raras cirílicas y latinas permiten falsificar URL en navegadores Chromium
en claro
Chrome y Edge están diseñados para impedir que los estafadores registren direcciones web falsas que parezcan nombres de marcas reales, incluidos los dominios .brand Dominio de nivel superior que una empresa gestiona para su propia marca. Definición completa de .brand, TLD de marca. Unos investigadores de seguridad encontraron dos letras poco habituales, de los alfabetos cirílico y hausa, que logran esquivar esas protecciones. Esto significa que una dirección falsa puede parecer idéntica a una real, como apple.com o nike.com, lo que podría engañar a la gente para que visite páginas de phishing Suplantación de alguien de confianza para robar datos, a menudo con dominios de apariencia similar. Definición completa de phishing.
Los investigadores de seguridad Ian Muscat y Leanne Briffa, de Have I Been Squatted, identificaron dos caracteres capaces de vencer las defensas de Chromium contra el typosquatting Registro de versiones mal escritas de nombres muy conocidos para aprovechar los errores al teclear. Definición completa de typosquatting: la o cirílica con barra, ө, usada en kazajo, mongol y tártaro, y la K latina con gancho, ƙ, usada en hausa y karai-karai. Ambas se parecen mucho a las letras latinas o/e y k, lo que permitió a la pareja registrar 20 dominio de apariencia similar Dominio diseñado para que se confunda con el de una marca u organización conocida. Definición completa de dominio de apariencia similar convincentes, incluidas versiones que imitan apple.com, spacex.com, okta.com y nike.com, todos los cuales siguen registrados como páginas de demostración seguras.
Los navegadores Chromium se apoyan normalmente en dos defensas. La primera, una función llamada SafeToDisplayAsUnicode, ejecuta siete comprobaciones contra una lista fija de caracteres cirílicos conocidos por imitar letras latinas, pero solo bloquea un dominio si todos los caracteres de la cadena figuran en esa lista. Como ө y letras similares no están en la lista en la versión Chrome 154, publicada el 22 de septiembre, su presencia permite que una cadena de apariencia similar pase sin ser detectada, un fallo que los investigadores llaman «breaker».
La segunda defensa, GetSimilarTopDomain, elimina los diacríticos de un dominio para formar un «esqueleto» simplificado y lo compara con unos 8.500 dominios populares. Si el esqueleto coincide, el navegador fuerza la visualización en Punycode Codificación que convierte los nombres de dominio internacionalizados en ASCII, con el prefijo xn--. Definición completa de Punycode para exponer el fraude. Pero ƙ no tiene acento que eliminar, por lo que se convierte en una k latina más una marca combinada, generando un esqueleto que no coincide con el dominio real, de modo que okta.com se representa con una cadena esqueleto distinta. La o cirílica con barra se comporta de forma similar, conservando su barra como marca combinada, de modo que su esqueleto nunca coincide con el dominio genuino de Apple.
Estos fallos se suman a una larga lista de bypasses similares, incluido el registro Base de datos y sistema centrales de un dominio de nivel superior o, de forma menos precisa, la organización que los gestiona. Definición completa de registro en 2017 por parte de Xudong Zheng de un dominio apple.com falsificado íntegramente en cirílico, lo que llevó a los proveedores a añadir las comprobaciones actuales. Los fabricantes de navegadores han seguido corrigiendo problemas relacionados, y Chrome 148 cerró un método de bypass anterior.