Перейти к основному содержимому

Как работают омографические атаки на IDN и как их распознать

Интернационализированные доменные имена (IDN) допускают буквы многих письменностей. При омографической атаке злоумышленник регистрирует домен, в котором латинские буквы заменены одинаково выглядящими буквами другой письменности: ссылка выглядит как знакомый адрес, но ведёт на другой домен.

Разбор примера

Ввод
еxаmple.com
Найденные письменности
кириллица (Cyrl), латиница (Latn)
Отмечено символов
2
ПозицияСимволКодовая точкаПисьменностьЗаменаПравило
0еU+0435кириллицаeТаблица похожих символов
2аU+0430кириллицаaТаблица похожих символов
Punycode (то, что запрашивает DNS)
xn--xmple-4ve7a.com
Строгий резервный вариант ASCII
example.com

Как это работает

  • DNS работает только с ASCII, поэтому метка с другими символами преобразуется в Punycode, который начинается с xn--. Именно форма Punycode — настоящее имя: если знакомый на вид адрес превращается в xn--…, это не тот домен, которым он кажется.
  • Браузеры обычно показывают форму Punycode, если в метке смешаны письменности, но почтовые клиенты, мессенджеры и документы часто отображают обманчивую форму в Юникоде, а метка, целиком написанная в одной похожей письменности, может остаться незамеченной.
  • Чтобы проверить домен, вставьте его в детектор. Если найден отмеченный символ, в одной метке больше одной письменности или очищенная форма отличается от исходной, введите адрес вручную или откройте его из закладок, а не по ссылке.

Преобразование выполняется с максимальной эффективностью: отображаемые путаные элементы и свертывание NFKC являются детерминированными, но некоторые допустимые Unicode не будут помечены.

Ваш текст

Вставить или ввести — результаты обновляются по мере ввода (слегка подпрыгивают при длительном вводе).

проверено 11 символов
2 подозрительных
Строгий резервный вариант ASCII
Режим преобразования

Строгий режим ASCII агрессивно заменяет известные аналоги на ASCII. Он может изменить допустимый нелатинский текст, когда символ находится в связанной карте или в свернутом NFKC.

Оригинал (отмечены подозрительные символы)

Подозрительные символы в исходном виде подчеркнуты и помечены как «подозрительно». в дополнение к выделению цвета.

suspicious character еxsuspicious character аmple.com
Очищенный вывод
Анализ символов
Индекс (отсчет от 0)ОригиналЗаменаКодовая точкаПричина
0еeU+0435Non-ASCII confusable mapped to a safer Latin ASCII equivalent.
1xxU+0078Not flagged as a confusable or compatibility character.
2аaU+0430Non-ASCII confusable mapped to a safer Latin ASCII equivalent.
3mmU+006DNot flagged as a confusable or compatibility character.
4ppU+0070Not flagged as a confusable or compatibility character.
5llU+006CNot flagged as a confusable or compatibility character.
6eeU+0065Not flagged as a confusable or compatibility character.
7..U+002ENot flagged as a confusable or compatibility character.
8ccU+0063Not flagged as a confusable or compatibility character.
9ooU+006FNot flagged as a confusable or compatibility character.
10mmU+006DNot flagged as a confusable or compatibility character.

Другие руководства