---
id: "6100765d-944a-4698-b1a7-416a2e8ad7ff"
kind: "link"
title: "Des lettres cyrilliques et latines rares permettent l'usurpation d'URL sous Chromium"
language: "fr"
section: "security"
date: "2026-10-11T14:01:28Z"
updated: "2026-10-11T14:01:28Z"
canonical: "https://tldlog.com/fr/l/lettres-cyrilliques-latines-rares-permettent-usurpation-url/"
origin: "reviewed"
master: "https://tldlog.com/l/rare-cyrillic-latin-letters-let-attackers-spoof-urls/"
translations:
  en: "https://tldlog.com/l/rare-cyrillic-latin-letters-let-attackers-spoof-urls/"
  es: "https://tldlog.com/es/l/letras-raras-cirilicas-latinas-permiten-falsificar-url/"
  de: "https://tldlog.com/de/l/seltene-kyrillische-lateinische-buchstaben-taeuschen-urls/"
  it: "https://tldlog.com/it/l/lettere-cirilliche-latine-rare-permettono-falsificare-url/"
  pt-BR: "https://tldlog.com/pt/l/letras-raras-cirilicas-latinas-permitem-falsificar-urls/"
  ru: "https://tldlog.com/ru/l/redkie-kirillicheskie-latinskie-bukvy-pozvolyayut-poddelyvat/"
  zh-Hans: "https://tldlog.com/zh/l/rare-cyrillic-latin-letters-let-attackers-spoof-urls/"
source:
  name: "theregister.com"
  url: "https://www.theregister.com/security/2026/10/10/two-characters-open-up-a-world-of-typosquatting-opportunities-in-chromium-browsers/5302383"
  language: "en-US"
  date: "2026-10-10T10:15:00Z"
---

# Des lettres cyrilliques et latines rares permettent l'usurpation d'URL sous Chromium

## en clair

Chrome et Edge sont conçus pour empêcher les escrocs d'enregistrer de fausses adresses web qui ressemblent à de vraies marques. Des chercheurs en sécurité ont trouvé deux lettres inhabituelles, issues des alphabets cyrillique et haoussa, qui passent entre les mailles de ces protections. Résultat : une fausse adresse peut sembler identique à une vraie, comme apple.com ou nike.com, ce qui pourrait inciter des internautes à visiter des sites de phishing.

Les chercheurs en sécurité Ian Muscat et Leanne Briffa, de Have I Been Squatted, ont identifié deux caractères capables de déjouer les défenses de Chromium contre le typosquatting : le o cyrillique barré, ө, utilisé en kazakh, en mongol et en tatar, et le K latin à crochet, ƙ, utilisé en haoussa et en karai-karai. Ces deux lettres ressemblent fortement aux lettres latines o/e et k, ce qui a permis au duo d'enregistrer 20 noms de domaine trompeurs convaincants, dont des versions imitant apple.com, spacex.com, okta.com et nike.com, tous toujours enregistrés à titre de pages de démonstration sans danger.

Les navigateurs Chromium s'appuient normalement sur deux défenses. La première, une fonction nommée SafeToDisplayAsUnicode, effectue sept vérifications à partir d'une liste figée de caractères cyrilliques connus pour imiter des lettres latines, mais ne bloque un domaine que si chaque caractère de la chaîne figure sur cette liste. Comme ө et des lettres similaires sont absentes de cette liste dans Chrome 154, publié le 22 septembre, leur présence permet à une chaîne trompeuse de passer inaperçue, une faille que les chercheurs qualifient de « breaker ».

La seconde défense, GetSimilarTopDomain, retire les diacritiques d'un domaine pour former un « squelette » simplifié, comparé à environ 8 500 domaines populaires. En cas de correspondance, le navigateur force l'affichage en Punycode pour révéler la fraude. Mais ƙ n'a pas d'accent à retirer : il est converti en un k latin suivi d'un signe combinant, ce qui produit un squelette qui ne correspond pas au vrai domaine, par exemple okta.com donnant lieu à une chaîne squelette différente. Le o cyrillique barré se comporte de façon similaire, sa barre étant conservée comme signe combinant, de sorte que son squelette ne coïncide jamais avec celui du véritable domaine d'Apple.

Ces failles s'inscrivent dans une longue série de contournements similaires, dont l'enregistrement en 2017 par Xudong Zheng d'un faux apple.com entièrement en cyrillique, qui avait poussé les éditeurs de navigateurs à ajouter les vérifications actuelles. Ces derniers continuent de corriger des problèmes connexes, Chrome 148 ayant mis fin à une précédente méthode de contournement.

Source: [theregister.com](https://www.theregister.com/security/2026/10/10/two-characters-open-up-a-world-of-typosquatting-opportunities-in-chromium-browsers/5302383)
