---
id: "6100765d-944a-4698-b1a7-416a2e8ad7ff"
kind: "link"
title: "Редкие кириллические и латинские буквы позволяют подделывать URL в браузерах на Chromium"
language: "ru"
section: "security"
date: "2026-10-11T14:01:28Z"
updated: "2026-10-11T14:01:28Z"
canonical: "https://tldlog.com/ru/l/redkie-kirillicheskie-latinskie-bukvy-pozvolyayut-poddelyvat/"
origin: "reviewed"
master: "https://tldlog.com/l/rare-cyrillic-latin-letters-let-attackers-spoof-urls/"
translations:
  en: "https://tldlog.com/l/rare-cyrillic-latin-letters-let-attackers-spoof-urls/"
  es: "https://tldlog.com/es/l/letras-raras-cirilicas-latinas-permiten-falsificar-url/"
  de: "https://tldlog.com/de/l/seltene-kyrillische-lateinische-buchstaben-taeuschen-urls/"
  fr: "https://tldlog.com/fr/l/lettres-cyrilliques-latines-rares-permettent-usurpation-url/"
  it: "https://tldlog.com/it/l/lettere-cirilliche-latine-rare-permettono-falsificare-url/"
  pt-BR: "https://tldlog.com/pt/l/letras-raras-cirilicas-latinas-permitem-falsificar-urls/"
  zh-Hans: "https://tldlog.com/zh/l/rare-cyrillic-latin-letters-let-attackers-spoof-urls/"
source:
  name: "theregister.com"
  url: "https://www.theregister.com/security/2026/10/10/two-characters-open-up-a-world-of-typosquatting-opportunities-in-chromium-browsers/5302383"
  language: "en-US"
  date: "2026-10-10T10:15:00Z"
---

# Редкие кириллические и латинские буквы позволяют подделывать URL в браузерах на Chromium

## простыми словами

Chrome и Edge устроены так, чтобы мошенники не могли регистрировать поддельные веб-адреса, похожие на настоящие бренды. Исследователи нашли две необычные буквы — из кириллического и хауса алфавитов, — которые обходят эту защиту. Из-за этого поддельный адрес может выглядеть точно так же, как настоящий, например apple.com или nike.com, что может обмануть людей и привести их на фишинговые сайты.

Исследователи безопасности Иан Маскат и Линн Бриффа из Have I Been Squatted выявили два символа, способных обойти защиту Chromium от тайпсквоттинга: кириллическую «о» с чертой (ө), используемую в казахском, монгольском и татарском языках, и латинскую «k» с крючком (ƙ), применяемую в языках хауса и карай-карай. Оба символа очень похожи на латинские буквы o/e и k, что позволило паре зарегистрировать 20 убедительных доменов-двойников, включая версии, имитирующие apple.com, spacex.com, okta.com и nike.com; все они остаются зарегистрированными как демонстрационные страницы.

Браузеры на Chromium обычно полагаются на две защиты. Первая — функция SafeToDisplayAsUnicode, которая выполняет семь проверок по жестко заданному списку кириллических символов, известных имитацией латинских букв, но блокирует домен только если каждый символ строки присутствует в этом списке. Поскольку ө и похожие буквы отсутствуют в списке по состоянию на Chrome 154, выпущенный 22 сентября, их наличие позволяет строке-двойнику остаться незамеченной — исследователи называют этот недостаток «брешью».

Вторая защита, GetSimilarTopDomain, удаляет диакритические знаки из домена, формируя упрощенный «скелет», и сравнивает его примерно с 8 500 популярных доменов. Если скелет совпадает, браузер принудительно отображает домен в Punycode, раскрывая подделку. Но у ƙ нет диакритического знака для удаления, поэтому символ преобразуется в латинскую k плюс комбинирующий знак, в результате чего скелет не совпадает с настоящим доменом, например okta.com отображается в виде другой скелетной строки. Кириллическая «о» с чертой ведет себя аналогично: ее черта сохраняется как комбинирующий знак, из-за чего скелет никогда не совпадает с подлинным доменом Apple.

Эти недостатки продолжают ряд похожих обходов защиты, включая регистрацию Сюдуном Чжэном в 2017 году полностью кириллического двойника apple.com, что заставило производителей браузеров добавить нынешние проверки. Разработчики браузеров продолжают исправлять связанные уязвимости: в Chrome 148 был закрыт более ранний способ обхода.

Источник: [theregister.com](https://www.theregister.com/security/2026/10/10/two-characters-open-up-a-world-of-typosquatting-opportunities-in-chromium-browsers/5302383)
