Vai al contenuto
This page is available in English. Read in English
Esta página está disponible en español. Ver en español
Diese Seite ist auf Deutsch verfügbar. Auf Deutsch lesen
Cette page est disponible en français. Lire en français
Esta página está disponível em português. Ler em português
Эта страница доступна на русском языке. Читать на русском
本页有中文版。 阅读中文版
tldlog.com

notizie sui domini

Cerca
Menu
  • rss
  • glossario
  • storie
  • lista di lettura
  • pubblicità
  • chi siamo
  • privacy
  • note legali
it Lingua: italiano
  • Deutsch de diese Seite auf Deutsch
  • English en this page in English
  • Español es esta página en español
  • Français fr cette page en français
  • Italiano it questa pagina in italiano
  • Português pt esta página em português
  • Русский ru эта страница на русском
  • 中文 zh 本页的中文版
  • .in-evidenza
  • .policy
  • .gtld
  • .cctld
  • .mercato
  • .legale
  • .sicurezza
  • .aziende
  • .prezzi
  • .tutto

11 ott 2026 16:01 .sicurezza link

pubblicato in origine in data 10 ott 2026

Lettere cirilliche e latine rare permettono di falsificare URL su browser Chromium

segnala un errore (via email)

vedi la lista di lettura

in parole semplici

Chrome ed Edge sono progettati per impedire ai truffatori di registrare indirizzi web falsi che sembrano marchi reali. Alcuni ricercatori di sicurezza hanno trovato due lettere insolite, prese dagli alfabeti cirillico e hausa, che aggirano queste protezioni. Questo significa che un indirizzo falso può sembrare identico a uno vero, come apple.com o nike.com, con il rischio di ingannare le persone portandole su siti di phishing Fingersi un soggetto affidabile per rubare dati, spesso con domini simili a quelli autentici. Definizione completa del termine phishing.

I ricercatori di sicurezza Ian Muscat e Leanne Briffa di Have I Been Squatted hanno individuato due caratteri capaci di aggirare le difese di Chromium contro il typosquatting La registrazione di versioni con errori di battitura di nomi noti, per intercettare chi sbaglia a digitare. Definizione completa del termine typosquatting: la o barrata cirillica, ө, usata in kazako, mongolo e tataro, e la K latina con uncino, ƙ, usata in hausa e karai-karai. Entrambe somigliano molto alle lettere latine o/e e k, e hanno permesso ai due ricercatori di registrare 20 dominio somigliante Dominio creato per essere scambiato con quello di un marchio o di un'organizzazione noti. Definizione completa del termine dominio somigliante convincenti, incluse versioni che imitano apple.com, spacex.com, okta.com e nike.com, tutti ancora registrati come pagine dimostrative innocue.

I browser Chromium si affidano normalmente a due difese. La prima, una funzione chiamata SafeToDisplayAsUnicode, esegue sette controlli su un elenco predefinito di caratteri cirillici noti per imitare lettere latine, ma blocca un dominio solo se ogni carattere della stringa compare in quell'elenco. Poiché ө e lettere simili non figurano nell'elenco a partire da Chrome 154, rilasciato il 22 settembre, la loro presenza permette a una stringa somigliante di passare inosservata, un difetto che i ricercatori definiscono un «breaker».

La seconda difesa, GetSimilarTopDomain, rimuove i segni diacritici da un dominio per creare uno «scheletro» semplificato e lo confronta con circa 8.500 domini popolari. Se lo scheletro corrisponde, il browser forza la visualizzazione in Punycode La codifica che trasforma i nomi a dominio internazionalizzati in ASCII con il prefisso xn--. Definizione completa del termine Punycode per smascherare la frode. Ma ƙ non ha un accento da rimuovere: viene convertito in una k latina più un segno combinante, producendo uno scheletro che non corrisponde al dominio reale, come nel caso di okta.com, che genera uno scheletro diverso. La o barrata cirillica si comporta in modo simile, mantenendo la barra come segno combinante, così il suo scheletro non coincide mai con quello del dominio originale di Apple.

Questi difetti si inseriscono in una lunga serie di bypass simili, tra cui la registrazione L'ottenimento del diritto di usare un nome a dominio per un periodo stabilito. Definizione completa del termine registrazione nel 2017 da parte di Xudong Zheng di un dominio somigliante ad apple.com interamente in cirillico, episodio che spinse i produttori di browser ad aggiungere i controlli attuali. I produttori di browser hanno continuato a correggere problemi correlati, con Chrome 148 che ha chiuso un precedente metodo di bypass.

Leggi su theregister.com, apre un altro sito web in una nuova scheda

L'originale è in inglese e si apre sul sito della fonte.

tag

  • cybersecurity (tag)
  • dns-security (tag)
  • domain-abuse
  • chrome

spazio sponsorizzato

Questo spazio è disponibile per le sponsorizzazioni.

Pubblicità su tldlog

correlati

  • Bug in GoBalance consente di dirottare indirizzi .onion di Tor, dicono i ricercatori

    link thehackernews.com originale in inglese

  • ICANN invita i gestori di resolver a verificare il nuovo trust anchor DNSSEC prima del rollover della chiave

    link icann.org originale in inglese

  • Verisign ripercorre la storia della firma digitale per promuovere i controlli in tempo reale

    link Verisign originale in inglese

salvati di recente

    Vedi la lista di lettura completa
    • rss
    • glossario
    • storie
    • lista di lettura
    • pubblicità
    • chi siamo
    • privacy
    • note legali
    • tldlog su X, apre un altro sito web in una nuova scheda

    Nessun cookie. Nessun tracciamento.