Des lettres cyrilliques et latines rares permettent l'usurpation d'URL sous Chromium
en clair
Chrome et Edge sont conçus pour empêcher les escrocs d'enregistrer de fausses adresses web qui ressemblent à de vraies marques. Des chercheurs en sécurité ont trouvé deux lettres inhabituelles, issues des alphabets cyrillique et haoussa, qui passent entre les mailles de ces protections. Résultat : une fausse adresse peut sembler identique à une vraie, comme apple.com ou nike.com, ce qui pourrait inciter des internautes à visiter des sites de phishing Usurpation de l'identité d'un tiers de confiance pour voler des données, souvent avec des domaines ressemblants. Définition complète du terme phishing.
Les chercheurs en sécurité Ian Muscat et Leanne Briffa, de Have I Been Squatted, ont identifié deux caractères capables de déjouer les défenses de Chromium contre le typosquatting Enregistrement de noms connus mal orthographiés pour capter les fautes de frappe. Définition complète du terme typosquatting : le o cyrillique barré, ө, utilisé en kazakh, en mongol et en tatar, et le K latin à crochet, ƙ, utilisé en haoussa et en karai-karai. Ces deux lettres ressemblent fortement aux lettres latines o/e et k, ce qui a permis au duo d'enregistrer 20 nom de domaine Nom lisible sur Internet, composé de libellés séparés par des points. Définition complète du terme nom de domaine trompeurs convaincants, dont des versions imitant apple.com, spacex.com, okta.com et nike.com, tous toujours enregistrés à titre de pages de démonstration sans danger.
Les navigateurs Chromium s'appuient normalement sur deux défenses. La première, une fonction nommée SafeToDisplayAsUnicode, effectue sept vérifications à partir d'une liste figée de caractères cyrilliques connus pour imiter des lettres latines, mais ne bloque un domaine que si chaque caractère de la chaîne figure sur cette liste. Comme ө et des lettres similaires sont absentes de cette liste dans Chrome 154, publié le 22 septembre, leur présence permet à une chaîne trompeuse de passer inaperçue, une faille que les chercheurs qualifient de « breaker ».
La seconde défense, GetSimilarTopDomain, retire les diacritiques d'un domaine pour former un « squelette » simplifié, comparé à environ 8 500 domaines populaires. En cas de correspondance, le navigateur force l'affichage en Punycode Encodage qui convertit les noms de domaine internationalisés en ASCII commençant par xn--. Définition complète du terme Punycode pour révéler la fraude. Mais ƙ n'a pas d'accent à retirer : il est converti en un k latin suivi d'un signe combinant, ce qui produit un squelette qui ne correspond pas au vrai domaine, par exemple okta.com donnant lieu à une chaîne squelette différente. Le o cyrillique barré se comporte de façon similaire, sa barre étant conservée comme signe combinant, de sorte que son squelette ne coïncide jamais avec celui du véritable domaine d'Apple.
Ces failles s'inscrivent dans une longue série de contournements similaires, dont l'enregistrement en 2017 par Xudong Zheng d'un faux apple.com entièrement en cyrillique, qui avait poussé les éditeurs de navigateurs à ajouter les vérifications actuelles. Ces derniers continuent de corriger des problèmes connexes, Chrome 148 ayant mis fin à une précédente méthode de contournement.