Редкие кириллические и латинские буквы позволяют подделывать URL в браузерах на Chromium
простыми словами
Chrome и Edge устроены так, чтобы мошенники не могли регистрировать поддельные веб-адреса, похожие на настоящие бренды. Исследователи нашли две необычные буквы — из кириллического и хауса алфавитов, — которые обходят эту защиту. Из-за этого поддельный адрес может выглядеть точно так же, как настоящий, например apple.com или nike.com, что может обмануть людей и привести их на фишинговые сайты.
Исследователи безопасности Иан Маскат и Линн Бриффа из Have I Been Squatted выявили два символа, способных обойти защиту Chromium от тайпсквоттинга: кириллическую «о» с чертой (ө), используемую в казахском, монгольском и татарском языках, и латинскую «k» с крючком (ƙ), применяемую в языках хауса и карай-карай. Оба символа очень похожи на латинские буквы o/e и k, что позволило паре зарегистрировать 20 убедительных доменов-двойников, включая версии, имитирующие apple.com, spacex.com, okta.com и nike.com; все они остаются зарегистрированными как демонстрационные страницы.
Браузеры на Chromium обычно полагаются на две защиты. Первая — функция SafeToDisplayAsUnicode, которая выполняет семь проверок по жестко заданному списку кириллических символов, известных имитацией латинских букв, но блокирует домен только если каждый символ строки присутствует в этом списке. Поскольку ө и похожие буквы отсутствуют в списке по состоянию на Chrome 154, выпущенный 22 сентября, их наличие позволяет строке-двойнику остаться незамеченной — исследователи называют этот недостаток «брешью».
Вторая защита, GetSimilarTopDomain, удаляет диакритические знаки из домена, формируя упрощенный «скелет», и сравнивает его примерно с 8 500 популярных доменов. Если скелет совпадает, браузер принудительно отображает домен в Punycode Кодировка, которая превращает интернационализированные доменные имена в ASCII с префиксом xn--. Полное определение термина Punycode, раскрывая подделку. Но у ƙ нет диакритического знака для удаления, поэтому символ преобразуется в латинскую k плюс комбинирующий знак, в результате чего скелет не совпадает с настоящим доменом, например okta.com отображается в виде другой скелетной строки. Кириллическая «о» с чертой ведет себя аналогично: ее черта сохраняется как комбинирующий знак, из-за чего скелет никогда не совпадает с подлинным доменом Apple.
Эти недостатки продолжают ряд похожих обходов защиты, включая регистрацию Сюдуном Чжэном в 2017 году полностью кириллического двойника apple.com, что заставило производителей браузеров добавить нынешние проверки. Разработчики браузеров продолжают исправлять связанные уязвимости: в Chrome 148 был закрыт более ранний способ обхода.