Letras raras cirílicas e latinas permitem falsificar URLs em navegadores Chromium
em linguagem simples
Chrome e Edge foram feitos para impedir que golpistas registrem endereços falsos parecidos com marcas reais. Pesquisadores de segurança encontraram duas letras incomuns, dos alfabetos cirílico e hauçá, que escapam dessas proteções. Isso significa que um endereço falso pode parecer idêntico a um real, como apple.com ou nike.com, o que pode enganar pessoas e levá-las a sites de phishing Fingir ser alguém de confiança para roubar dados, muitas vezes com domínios parecidos com os verdadeiros. Definição completa de phishing.
Os pesquisadores de segurança Ian Muscat e Leanne Briffa, da Have I Been Squatted, identificaram dois caracteres capazes de driblar as defesas do Chromium contra typosquatting Registro de grafias erradas de nomes conhecidos para captar erros de digitação. Definição completa de typosquatting: o o cirílico com barra, ө, usado em cazaque, mongol e tártaro, e o K latino com gancho, ƙ, usado em hauçá e karai-karai. Ambos se parecem muito com as letras latinas o/e e k, permitindo à dupla registrar 20 domínios de aparência convincente, incluindo versões que imitam apple.com, spacex.com, okta.com e nike.com, todos ainda registrados como páginas de demonstração seguras.
Os navegadores Chromium normalmente contam com duas defesas. A primeira, uma função chamada SafeToDisplayAsUnicode, faz sete verificações com base em uma lista fixa de caracteres cirílicos conhecidos por imitar letras latinas, mas só bloqueia um domínio se todos os caracteres da sequência estiverem nessa lista. Como ө e letras semelhantes não constam da lista até o Chrome 154, lançado em 22 de setembro, sua presença permite que a sequência semelhante passe sem ser detectada, uma falha que os pesquisadores chamam de “quebra” (breaker).
A segunda defesa, GetSimilarTopDomain, remove acentos de um domínio para formar um “esqueleto” simplificado e o compara com cerca de 8.500 domínios populares. Se o esqueleto coincidir, o navegador força a exibição em Punycode A codificação que converte nomes de domínio internacionalizados em ASCII começando com xn--. Definição completa de Punycode para expor a fraude. Mas ƙ não tem acento para remover, então é convertido em um k latino mais uma marca combinante, gerando um esqueleto que não coincide com o domínio real, fazendo, por exemplo, okta.com ser representado por uma sequência de esqueleto diferente. O o cirílico com barra se comporta de modo semelhante, mantendo sua barra como marca combinante, de forma que seu esqueleto nunca se alinha com o domínio genuíno da Apple.
Essas falhas se somam a um histórico de bypasses semelhantes, incluindo o registro O banco de dados e o sistema centrais de um domínio de topo ou, em sentido mais amplo, a organização que os opera. Definição completa de registro, em 2017, por Xudong Zheng, de um domínio totalmente cirílico imitando apple.com, o que levou os fabricantes de navegadores a adotar as verificações atuais. Os fabricantes de navegadores continuam corrigindo problemas relacionados, com o Chrome 148 eliminando um método de bypass anterior.