Ir para o conteúdo principal

Como funcionam os ataques homógrafos IDN e como identificá-los

Nomes de domínio internacionalizados (IDN) aceitam letras de muitos sistemas de escrita. Em um ataque homógrafo, alguém registra um domínio em que letras latinas são trocadas por letras idênticas de outro sistema de escrita, então o link parece um endereço confiável, mas leva a outro domínio.

Exemplo resolvido

Entrada
еxаmple.com
Sistemas de escrita encontrados
cirílico (Cyrl), latim (Latn)
Caracteres sinalizados
2
PosiçãoCaracterePonto de códigoSistema de escritaSubstituiçãoRegra
0еU+0435cirílicoeMapa de confundíveis
2аU+0430cirílicoaMapa de confundíveis
Punycode (o que o DNS consulta)
xn--xmple-4ve7a.com
Fallback ASCII estrito
example.com

Como funciona

  • O DNS só trabalha com ASCII, por isso um rótulo com outros caracteres é convertido para Punycode, que começa com xn--. A forma Punycode é o nome real: se um endereço de aparência familiar vira xn--…, ele não é o domínio que parece ser.
  • Os navegadores costumam mostrar a forma Punycode quando um rótulo mistura sistemas de escrita, mas clientes de e-mail, aplicativos de chat e documentos muitas vezes exibem a forma Unicode enganosa, e um rótulo escrito inteiramente em um único sistema parecido pode passar despercebido.
  • Para verificar um domínio, cole-o no detector. Qualquer caractere sinalizado, mais de um sistema de escrita em um rótulo ou uma forma limpa diferente do original indica que você deve digitar o endereço ou usar um favorito em vez do link.

A conversão é o melhor esforço: confusão mapeada e dobramento NFKC são determinísticas, mas alguns Unicode legítimos não serão sinalizados.

Seu texto

Colar ou digitar – os resultados são atualizados conforme você digita (levemente rebatidos para entradas longas).

11 caracteres analisados
2 suspeitos
Fallback ASCII estrito
Modo de conversão

O modo ASCII estrito substitui agressivamente sósias conhecidas por ASCII. Ele pode alterar o texto não latino legítimo quando um caractere está no mapa agrupado ou dobrado em NFKC.

Original (caracteres suspeitos marcados)

Caracteres suspeitos na visualização original são sublinhados e rotulados como “susp.” além de realçar a cor.

suspicious character еxsuspicious character аmple.com
Saída limpa
Análise de caracteres
Índice (baseado em 0)OriginalSubstituiçãoPonto de códigoRazão
0еeU+0435Non-ASCII confusable mapped to a safer Latin ASCII equivalent.
1xxU+0078Not flagged as a confusable or compatibility character.
2аaU+0430Non-ASCII confusable mapped to a safer Latin ASCII equivalent.
3mmU+006DNot flagged as a confusable or compatibility character.
4ppU+0070Not flagged as a confusable or compatibility character.
5llU+006CNot flagged as a confusable or compatibility character.
6eeU+0065Not flagged as a confusable or compatibility character.
7..U+002ENot flagged as a confusable or compatibility character.
8ccU+0063Not flagged as a confusable or compatibility character.
9ooU+006FNot flagged as a confusable or compatibility character.
10mmU+006DNot flagged as a confusable or compatibility character.

Mais guias