---
id: "6100765d-944a-4698-b1a7-416a2e8ad7ff"
kind: "link"
title: "Letras raras cirílicas y latinas permiten falsificar URL en navegadores Chromium"
language: "es"
section: "security"
date: "2026-10-11T14:01:28Z"
updated: "2026-10-11T14:01:28Z"
canonical: "https://tldlog.com/es/l/letras-raras-cirilicas-latinas-permiten-falsificar-url/"
origin: "reviewed"
master: "https://tldlog.com/l/rare-cyrillic-latin-letters-let-attackers-spoof-urls/"
translations:
  en: "https://tldlog.com/l/rare-cyrillic-latin-letters-let-attackers-spoof-urls/"
  de: "https://tldlog.com/de/l/seltene-kyrillische-lateinische-buchstaben-taeuschen-urls/"
  fr: "https://tldlog.com/fr/l/lettres-cyrilliques-latines-rares-permettent-usurpation-url/"
  it: "https://tldlog.com/it/l/lettere-cirilliche-latine-rare-permettono-falsificare-url/"
  pt-BR: "https://tldlog.com/pt/l/letras-raras-cirilicas-latinas-permitem-falsificar-urls/"
  ru: "https://tldlog.com/ru/l/redkie-kirillicheskie-latinskie-bukvy-pozvolyayut-poddelyvat/"
  zh-Hans: "https://tldlog.com/zh/l/rare-cyrillic-latin-letters-let-attackers-spoof-urls/"
source:
  name: "theregister.com"
  url: "https://www.theregister.com/security/2026/10/10/two-characters-open-up-a-world-of-typosquatting-opportunities-in-chromium-browsers/5302383"
  language: "en-US"
  date: "2026-10-10T10:15:00Z"
---

# Letras raras cirílicas y latinas permiten falsificar URL en navegadores Chromium

## en claro

Chrome y Edge están diseñados para impedir que los estafadores registren direcciones web falsas que parezcan nombres de marcas reales, incluidos los dominios .brand, TLD de marca. Unos investigadores de seguridad encontraron dos letras poco habituales, de los alfabetos cirílico y hausa, que logran esquivar esas protecciones. Esto significa que una dirección falsa puede parecer idéntica a una real, como apple.com o nike.com, lo que podría engañar a la gente para que visite páginas de phishing.

Los investigadores de seguridad Ian Muscat y Leanne Briffa, de Have I Been Squatted, identificaron dos caracteres capaces de vencer las defensas de Chromium contra el typosquatting: la o cirílica con barra, ө, usada en kazajo, mongol y tártaro, y la K latina con gancho, ƙ, usada en hausa y karai-karai. Ambas se parecen mucho a las letras latinas o/e y k, lo que permitió a la pareja registrar 20 dominios de apariencia similar convincentes, incluidas versiones que imitan apple.com, spacex.com, okta.com y nike.com, todos los cuales siguen registrados como páginas de demostración seguras.

Los navegadores Chromium se apoyan normalmente en dos defensas. La primera, una función llamada SafeToDisplayAsUnicode, ejecuta siete comprobaciones contra una lista fija de caracteres cirílicos conocidos por imitar letras latinas, pero solo bloquea un dominio si todos los caracteres de la cadena figuran en esa lista. Como ө y letras similares no están en la lista en la versión Chrome 154, publicada el 22 de septiembre, su presencia permite que una cadena de apariencia similar pase sin ser detectada, un fallo que los investigadores llaman «breaker».

La segunda defensa, GetSimilarTopDomain, elimina los diacríticos de un dominio para formar un «esqueleto» simplificado y lo compara con unos 8.500 dominios populares. Si el esqueleto coincide, el navegador fuerza la visualización en Punycode para exponer el fraude. Pero ƙ no tiene acento que eliminar, por lo que se convierte en una k latina más una marca combinada, generando un esqueleto que no coincide con el dominio real, de modo que okta.com se representa con una cadena esqueleto distinta. La o cirílica con barra se comporta de forma similar, conservando su barra como marca combinada, de modo que su esqueleto nunca coincide con el dominio genuino de Apple.

Estos fallos se suman a una larga lista de bypasses similares, incluido el registro en 2017 por parte de Xudong Zheng de un dominio apple.com falsificado íntegramente en cirílico, lo que llevó a los proveedores a añadir las comprobaciones actuales. Los fabricantes de navegadores han seguido corrigiendo problemas relacionados, y Chrome 148 cerró un método de bypass anterior.

Fuente: [theregister.com](https://www.theregister.com/security/2026/10/10/two-characters-open-up-a-world-of-typosquatting-opportunities-in-chromium-browsers/5302383)
