罕见西里尔和拉丁字母可在Chromium浏览器中伪造网址
通俗解读
Chrome和Edge本应阻止骗子注册看起来像真实品牌的假网址。安全研究人员发现两个来自西里尔字母和豪萨语字母的特殊字符,能绕过这些防护。这意味着假网址可以看起来和真网址一模一样,比如apple.com或nike.com,从而诱骗人们访问网络钓鱼 冒充可信方窃取数据,常借助仿冒域名。 完整定义(网络钓鱼)网站。
安全研究人员Ian Muscat和Leanne Briffa(来自Have I Been Squatted)发现两个字符可以破坏Chromium针对错拼域名抢注 注册知名名称的错误拼写,以捕获输入出错的用户。 完整定义(错拼域名抢注)的防护机制:一个是用于哈萨克语、蒙古语和鞑靼语的西里尔字母带杠o(ө),另一个是用于豪萨语和Karai-karai语的带钩拉丁字母K(ƙ)。这两个字符都与拉丁字母o/e和k极为相似,使两人得以注册20个具有迷惑性的仿冒域名 刻意设计成容易被误认为知名品牌或机构域名的域名。 完整定义(仿冒域名),包括模仿apple.com、spacex.com、okta.com和nike.com的版本,这些域名 由以点分隔的标签组成、便于阅读的互联网名称。 完整定义(域名)目前仍作为安全演示页面保留注册。
Chromium浏览器通常依赖两种防护机制。第一种是名为SafeToDisplayAsUnicode的函数,它针对一份已知可模仿拉丁字母的西里尔字符硬编码列表运行七项检查,但只有当字符串中的每个字符都出现在该列表中时才会予以拦截。由于截至2025年9月22日发布的Chrome 154版本,ө等类似字符并未列入该列表,它们的出现使仿冒字符串得以蒙混过关,研究人员将此缺陷称为“破坏者”。
第二种防护机制GetSimilarTopDomain会剥离域名中的变音符号,形成简化的“骨架”形式,并将其与约8,500个热门域名进行比对。若骨架匹配,浏览器会强制以Punycode 把国际化域名转换为以xn--开头的ASCII字符的编码方式。 完整定义(Punycode)形式显示,从而暴露欺诈行为。但ƙ本身没有可剥离的重音符号,因此会被转换为拉丁字母k加一个组合符号,生成的骨架无法与真实域名匹配,例如okta.com会呈现出不同的骨架字符串。西里尔字母带杠o的情况类似,其横杠会作为组合符号保留,导致其骨架始终无法与真正的Apple域名对齐。
这些缺陷延续了此前一系列类似绕过手法的历史,其中包括Xudong Zheng在2017年注册的全西里尔字母版apple.com仿冒域名,该事件促使厂商加入了目前的检测机制。浏览器厂商此后持续修补相关问题,Chrome 148版本就曾修复了此前的一种绕过方法。