Перейти к содержимому
This page is available in English. Read in English
Esta página está disponible en español. Ver en español
Diese Seite ist auf Deutsch verfügbar. Auf Deutsch lesen
Cette page est disponible en français. Lire en français
Questa pagina è disponibile in italiano. Leggi in italiano
Esta página está disponível em português. Ler em português
本页有中文版。 阅读中文版
tldlog.com

новости о доменах

Поиск
Меню
  • rss
  • глоссарий
  • сюжеты
  • список для чтения
  • реклама
  • о проекте
  • конфиденциальность
  • правовая информация
ru Язык: русский
  • Deutsch de diese Seite auf Deutsch
  • English en this page in English
  • Español es esta página en español
  • Français fr cette page en français
  • Italiano it questa pagina in italiano
  • Português pt esta página em português
  • Русский ru эта страница на русском
  • 中文 zh 本页的中文版
  • .главное
  • .policy
  • .gtld
  • .cctld
  • .рынок
  • .право
  • .безопасность
  • .бизнес
  • .цены
  • .все

11 окт 2026 17:01 .безопасность ссылка

первоначально опубликовано 10 окт 2026

Редкие кириллические и латинские буквы позволяют подделывать URL в браузерах на Chromium

сообщить об ошибке (по электронной почте)

открыть список для чтения

простыми словами

Chrome и Edge устроены так, чтобы мошенники не могли регистрировать поддельные веб-адреса, похожие на настоящие бренды. Исследователи нашли две необычные буквы — из кириллического и хауса алфавитов, — которые обходят эту защиту. Из-за этого поддельный адрес может выглядеть точно так же, как настоящий, например apple.com или nike.com, что может обмануть людей и привести их на фишинговые сайты.

Исследователи безопасности Иан Маскат и Линн Бриффа из Have I Been Squatted выявили два символа, способных обойти защиту Chromium от тайпсквоттинга: кириллическую «о» с чертой (ө), используемую в казахском, монгольском и татарском языках, и латинскую «k» с крючком (ƙ), применяемую в языках хауса и карай-карай. Оба символа очень похожи на латинские буквы o/e и k, что позволило паре зарегистрировать 20 убедительных доменов-двойников, включая версии, имитирующие apple.com, spacex.com, okta.com и nike.com; все они остаются зарегистрированными как демонстрационные страницы.

Браузеры на Chromium обычно полагаются на две защиты. Первая — функция SafeToDisplayAsUnicode, которая выполняет семь проверок по жестко заданному списку кириллических символов, известных имитацией латинских букв, но блокирует домен только если каждый символ строки присутствует в этом списке. Поскольку ө и похожие буквы отсутствуют в списке по состоянию на Chrome 154, выпущенный 22 сентября, их наличие позволяет строке-двойнику остаться незамеченной — исследователи называют этот недостаток «брешью».

Вторая защита, GetSimilarTopDomain, удаляет диакритические знаки из домена, формируя упрощенный «скелет», и сравнивает его примерно с 8 500 популярных доменов. Если скелет совпадает, браузер принудительно отображает домен в Punycode Кодировка, которая превращает интернационализированные доменные имена в ASCII с префиксом xn--. Полное определение термина Punycode, раскрывая подделку. Но у ƙ нет диакритического знака для удаления, поэтому символ преобразуется в латинскую k плюс комбинирующий знак, в результате чего скелет не совпадает с настоящим доменом, например okta.com отображается в виде другой скелетной строки. Кириллическая «о» с чертой ведет себя аналогично: ее черта сохраняется как комбинирующий знак, из-за чего скелет никогда не совпадает с подлинным доменом Apple.

Эти недостатки продолжают ряд похожих обходов защиты, включая регистрацию Сюдуном Чжэном в 2017 году полностью кириллического двойника apple.com, что заставило производителей браузеров добавить нынешние проверки. Разработчики браузеров продолжают исправлять связанные уязвимости: в Chrome 148 был закрыт более ранний способ обхода.

Читать на сайте theregister.com, открывает другой сайт в новой вкладке

Оригинал на английском языке открывается на сайте источника.

теги

  • cybersecurity (тег)
  • dns-security (тег)
  • domain-abuse
  • chrome

рекламное место

Это место доступно для спонсорского размещения.

Реклама на tldlog

по теме

  • Уязвимость в GoBalance позволяет перехватывать адреса .onion в Tor, говорят исследователи

    ссылка thehackernews.com оригинал на английском

  • ICANN напоминает операторам резолверов проверить новый якорь доверия перед сменой ключа

    ссылка icann.org оригинал на английском

  • Verisign рассказала об истории цифровых подписей, продвигая проверку сертификатов в реальном времени

    ссылка Verisign оригинал на английском

недавно сохраненные

    Весь список для чтения
    • rss
    • глоссарий
    • сюжеты
    • список для чтения
    • реклама
    • о проекте
    • конфиденциальность
    • правовая информация
    • tldlog в X, открывает другой сайт в новой вкладке

    Без файлов cookie. Без трекеров.