Pular para o conteúdo
This page is available in English. Read in English
Esta página está disponible en español. Ver en español
Diese Seite ist auf Deutsch verfügbar. Auf Deutsch lesen
Cette page est disponible en français. Lire en français
Questa pagina è disponibile in italiano. Leggi in italiano
Эта страница доступна на русском языке. Читать на русском
本页有中文版。 阅读中文版
tldlog.com

notícias de domínios

Buscar
Menu
  • rss
  • glossário
  • dossiês
  • lista de leitura
  • publicidade
  • sobre
  • privacidade
  • aviso legal
pt Idioma: português
  • Deutsch de diese Seite auf Deutsch
  • English en this page in English
  • Español es esta página en español
  • Français fr cette page en français
  • Italiano it questa pagina in italiano
  • Português pt esta página em português
  • Русский ru эта страница на русском
  • 中文 zh 本页的中文版
  • .destaques
  • .policy
  • .gtld
  • .cctld
  • .mercado
  • .jurídico
  • .segurança
  • .empresas
  • .preços
  • .tudo

11 out 2026 11:01 .segurança link

publicado originalmente em 10 out 2026

Letras raras cirílicas e latinas permitem falsificar URLs em navegadores Chromium

informar um erro (por e-mail)

ver a lista de leitura

em linguagem simples

Chrome e Edge foram feitos para impedir que golpistas registrem endereços falsos parecidos com marcas reais. Pesquisadores de segurança encontraram duas letras incomuns, dos alfabetos cirílico e hauçá, que escapam dessas proteções. Isso significa que um endereço falso pode parecer idêntico a um real, como apple.com ou nike.com, o que pode enganar pessoas e levá-las a sites de phishing Fingir ser alguém de confiança para roubar dados, muitas vezes com domínios parecidos com os verdadeiros. Definição completa de phishing.

Os pesquisadores de segurança Ian Muscat e Leanne Briffa, da Have I Been Squatted, identificaram dois caracteres capazes de driblar as defesas do Chromium contra typosquatting Registro de grafias erradas de nomes conhecidos para captar erros de digitação. Definição completa de typosquatting: o o cirílico com barra, ө, usado em cazaque, mongol e tártaro, e o K latino com gancho, ƙ, usado em hauçá e karai-karai. Ambos se parecem muito com as letras latinas o/e e k, permitindo à dupla registrar 20 domínios de aparência convincente, incluindo versões que imitam apple.com, spacex.com, okta.com e nike.com, todos ainda registrados como páginas de demonstração seguras.

Os navegadores Chromium normalmente contam com duas defesas. A primeira, uma função chamada SafeToDisplayAsUnicode, faz sete verificações com base em uma lista fixa de caracteres cirílicos conhecidos por imitar letras latinas, mas só bloqueia um domínio se todos os caracteres da sequência estiverem nessa lista. Como ө e letras semelhantes não constam da lista até o Chrome 154, lançado em 22 de setembro, sua presença permite que a sequência semelhante passe sem ser detectada, uma falha que os pesquisadores chamam de “quebra” (breaker).

A segunda defesa, GetSimilarTopDomain, remove acentos de um domínio para formar um “esqueleto” simplificado e o compara com cerca de 8.500 domínios populares. Se o esqueleto coincidir, o navegador força a exibição em Punycode A codificação que converte nomes de domínio internacionalizados em ASCII começando com xn--. Definição completa de Punycode para expor a fraude. Mas ƙ não tem acento para remover, então é convertido em um k latino mais uma marca combinante, gerando um esqueleto que não coincide com o domínio real, fazendo, por exemplo, okta.com ser representado por uma sequência de esqueleto diferente. O o cirílico com barra se comporta de modo semelhante, mantendo sua barra como marca combinante, de forma que seu esqueleto nunca se alinha com o domínio genuíno da Apple.

Essas falhas se somam a um histórico de bypasses semelhantes, incluindo o registro O banco de dados e o sistema centrais de um domínio de topo ou, em sentido mais amplo, a organização que os opera. Definição completa de registro, em 2017, por Xudong Zheng, de um domínio totalmente cirílico imitando apple.com, o que levou os fabricantes de navegadores a adotar as verificações atuais. Os fabricantes de navegadores continuam corrigindo problemas relacionados, com o Chrome 148 eliminando um método de bypass anterior.

Ler em theregister.com, abre outro site em uma nova aba

O original está em inglês e abre no site da fonte.

tags

  • cybersecurity (tag)
  • dns-security (tag)
  • domain-abuse
  • chrome

espaço patrocinado

Este espaço está disponível para patrocínio.

Publicidade no tldlog

relacionados

  • Falha no GoBalance permite sequestro de endereços .onion do Tor, dizem pesquisadores

    link thehackernews.com original em inglês

  • ICANN lembra operadores de resolvedores sobre nova chave raiz do DNSSEC antes da substituição

    link icann.org original em inglês

  • Verisign resgata história da assinatura digital ao promover verificação de certificados em tempo real

    link Verisign original em inglês

salvos recentemente

    Ver a lista de leitura completa
    • rss
    • glossário
    • dossiês
    • lista de leitura
    • publicidade
    • sobre
    • privacidade
    • aviso legal
    • tldlog no X, abre outro site em uma nova aba

    Sem cookies. Sem rastreadores.