---
id: "6100765d-944a-4698-b1a7-416a2e8ad7ff"
kind: "link"
title: "Lettere cirilliche e latine rare permettono di falsificare URL su browser Chromium"
language: "it"
section: "security"
date: "2026-10-11T14:01:28Z"
updated: "2026-10-11T14:01:28Z"
canonical: "https://tldlog.com/it/l/lettere-cirilliche-latine-rare-permettono-falsificare-url/"
origin: "reviewed"
master: "https://tldlog.com/l/rare-cyrillic-latin-letters-let-attackers-spoof-urls/"
translations:
  en: "https://tldlog.com/l/rare-cyrillic-latin-letters-let-attackers-spoof-urls/"
  es: "https://tldlog.com/es/l/letras-raras-cirilicas-latinas-permiten-falsificar-url/"
  de: "https://tldlog.com/de/l/seltene-kyrillische-lateinische-buchstaben-taeuschen-urls/"
  fr: "https://tldlog.com/fr/l/lettres-cyrilliques-latines-rares-permettent-usurpation-url/"
  pt-BR: "https://tldlog.com/pt/l/letras-raras-cirilicas-latinas-permitem-falsificar-urls/"
  ru: "https://tldlog.com/ru/l/redkie-kirillicheskie-latinskie-bukvy-pozvolyayut-poddelyvat/"
  zh-Hans: "https://tldlog.com/zh/l/rare-cyrillic-latin-letters-let-attackers-spoof-urls/"
source:
  name: "theregister.com"
  url: "https://www.theregister.com/security/2026/10/10/two-characters-open-up-a-world-of-typosquatting-opportunities-in-chromium-browsers/5302383"
  language: "en-US"
  date: "2026-10-10T10:15:00Z"
---

# Lettere cirilliche e latine rare permettono di falsificare URL su browser Chromium

## in parole semplici

Chrome ed Edge sono progettati per impedire ai truffatori di registrare indirizzi web falsi che sembrano marchi reali. Alcuni ricercatori di sicurezza hanno trovato due lettere insolite, prese dagli alfabeti cirillico e hausa, che aggirano queste protezioni. Questo significa che un indirizzo falso può sembrare identico a uno vero, come apple.com o nike.com, con il rischio di ingannare le persone portandole su siti di phishing.

I ricercatori di sicurezza Ian Muscat e Leanne Briffa di Have I Been Squatted hanno individuato due caratteri capaci di aggirare le difese di Chromium contro il typosquatting: la o barrata cirillica, ө, usata in kazako, mongolo e tataro, e la K latina con uncino, ƙ, usata in hausa e karai-karai. Entrambe somigliano molto alle lettere latine o/e e k, e hanno permesso ai due ricercatori di registrare 20 domini somiglianti convincenti, incluse versioni che imitano apple.com, spacex.com, okta.com e nike.com, tutti ancora registrati come pagine dimostrative innocue.

I browser Chromium si affidano normalmente a due difese. La prima, una funzione chiamata SafeToDisplayAsUnicode, esegue sette controlli su un elenco predefinito di caratteri cirillici noti per imitare lettere latine, ma blocca un dominio solo se ogni carattere della stringa compare in quell'elenco. Poiché ө e lettere simili non figurano nell'elenco a partire da Chrome 154, rilasciato il 22 settembre, la loro presenza permette a una stringa somigliante di passare inosservata, un difetto che i ricercatori definiscono un «breaker».

La seconda difesa, GetSimilarTopDomain, rimuove i segni diacritici da un dominio per creare uno «scheletro» semplificato e lo confronta con circa 8.500 domini popolari. Se lo scheletro corrisponde, il browser forza la visualizzazione in Punycode per smascherare la frode. Ma ƙ non ha un accento da rimuovere: viene convertito in una k latina più un segno combinante, producendo uno scheletro che non corrisponde al dominio reale, come nel caso di okta.com, che genera uno scheletro diverso. La o barrata cirillica si comporta in modo simile, mantenendo la barra come segno combinante, così il suo scheletro non coincide mai con quello del dominio originale di Apple.

Questi difetti si inseriscono in una lunga serie di bypass simili, tra cui la registrazione nel 2017 da parte di Xudong Zheng di un dominio somigliante ad apple.com interamente in cirillico, episodio che spinse i produttori di browser ad aggiungere i controlli attuali. I produttori di browser hanno continuato a correggere problemi correlati, con Chrome 148 che ha chiuso un precedente metodo di bypass.

Fonte: [theregister.com](https://www.theregister.com/security/2026/10/10/two-characters-open-up-a-world-of-typosquatting-opportunities-in-chromium-browsers/5302383)
