Aller au contenu
This page is available in English. Read in English
Esta página está disponible en español. Ver en español
Diese Seite ist auf Deutsch verfügbar. Auf Deutsch lesen
Questa pagina è disponibile in italiano. Leggi in italiano
Esta página está disponível em português. Ler em português
Эта страница доступна на русском языке. Читать на русском
本页有中文版。 阅读中文版
tldlog.com

actualité des domaines

Rechercher
Menu
  • rss
  • glossaire
  • dossiers
  • liste de lecture
  • publicité
  • à propos
  • confidentialité
  • mentions légales
fr Langue: français
  • Deutsch de diese Seite auf Deutsch
  • English en this page in English
  • Español es esta página en español
  • Français fr cette page en français
  • Italiano it questa pagina in italiano
  • Português pt esta página em português
  • Русский ru эта страница на русском
  • 中文 zh 本页的中文版
  • .à-la-une
  • .policy
  • .gtld
  • .cctld
  • .marché
  • .juridique
  • .sécurité
  • .entreprises
  • .prix
  • .tout

11 oct 2026 16:01 .sécurité lien

publié initialement le 10 oct 2026

Des lettres cyrilliques et latines rares permettent l'usurpation d'URL sous Chromium

signaler une erreur (par e-mail)

voir la liste de lecture

en clair

Chrome et Edge sont conçus pour empêcher les escrocs d'enregistrer de fausses adresses web qui ressemblent à de vraies marques. Des chercheurs en sécurité ont trouvé deux lettres inhabituelles, issues des alphabets cyrillique et haoussa, qui passent entre les mailles de ces protections. Résultat : une fausse adresse peut sembler identique à une vraie, comme apple.com ou nike.com, ce qui pourrait inciter des internautes à visiter des sites de phishing Usurpation de l'identité d'un tiers de confiance pour voler des données, souvent avec des domaines ressemblants. Définition complète du terme phishing.

Les chercheurs en sécurité Ian Muscat et Leanne Briffa, de Have I Been Squatted, ont identifié deux caractères capables de déjouer les défenses de Chromium contre le typosquatting Enregistrement de noms connus mal orthographiés pour capter les fautes de frappe. Définition complète du terme typosquatting : le o cyrillique barré, ө, utilisé en kazakh, en mongol et en tatar, et le K latin à crochet, ƙ, utilisé en haoussa et en karai-karai. Ces deux lettres ressemblent fortement aux lettres latines o/e et k, ce qui a permis au duo d'enregistrer 20 nom de domaine Nom lisible sur Internet, composé de libellés séparés par des points. Définition complète du terme nom de domaine trompeurs convaincants, dont des versions imitant apple.com, spacex.com, okta.com et nike.com, tous toujours enregistrés à titre de pages de démonstration sans danger.

Les navigateurs Chromium s'appuient normalement sur deux défenses. La première, une fonction nommée SafeToDisplayAsUnicode, effectue sept vérifications à partir d'une liste figée de caractères cyrilliques connus pour imiter des lettres latines, mais ne bloque un domaine que si chaque caractère de la chaîne figure sur cette liste. Comme ө et des lettres similaires sont absentes de cette liste dans Chrome 154, publié le 22 septembre, leur présence permet à une chaîne trompeuse de passer inaperçue, une faille que les chercheurs qualifient de « breaker ».

La seconde défense, GetSimilarTopDomain, retire les diacritiques d'un domaine pour former un « squelette » simplifié, comparé à environ 8 500 domaines populaires. En cas de correspondance, le navigateur force l'affichage en Punycode Encodage qui convertit les noms de domaine internationalisés en ASCII commençant par xn--. Définition complète du terme Punycode pour révéler la fraude. Mais ƙ n'a pas d'accent à retirer : il est converti en un k latin suivi d'un signe combinant, ce qui produit un squelette qui ne correspond pas au vrai domaine, par exemple okta.com donnant lieu à une chaîne squelette différente. Le o cyrillique barré se comporte de façon similaire, sa barre étant conservée comme signe combinant, de sorte que son squelette ne coïncide jamais avec celui du véritable domaine d'Apple.

Ces failles s'inscrivent dans une longue série de contournements similaires, dont l'enregistrement en 2017 par Xudong Zheng d'un faux apple.com entièrement en cyrillique, qui avait poussé les éditeurs de navigateurs à ajouter les vérifications actuelles. Ces derniers continuent de corriger des problèmes connexes, Chrome 148 ayant mis fin à une précédente méthode de contournement.

Lire sur theregister.com, ouvre un autre site web dans un nouvel onglet

L'original est en anglais et s'ouvre sur le site de la source.

mots-clés

  • cybersecurity (mot-clé)
  • dns-security (mot-clé)
  • domain-abuse
  • chrome

espace sponsorisé

Cet espace est disponible pour un sponsor.

Publicité sur tldlog

voir aussi

  • Un bug de GoBalance permet de détourner des adresses .onion sur Tor

    lien thehackernews.com original en anglais

  • ICANN rappelle de vérifier la nouvelle clé racine DNSSEC avant le roulement

    lien icann.org original en anglais

  • Verisign retrace l'histoire de la signature numérique pour promouvoir la vérification en temps réel

    lien Verisign original en anglais

enregistrés récemment

    Voir toute la liste de lecture
    • rss
    • glossaire
    • dossiers
    • liste de lecture
    • publicité
    • à propos
    • confidentialité
    • mentions légales
    • tldlog sur X, ouvre un autre site web dans un nouvel onglet

    Aucun cookie. Aucun traceur.