8 dakikalık okumaUyumluluk

Homograf Saldırısı: Taklit Bir Alan Adı Sizi Nasıl Kandırır?

Bir homograf saldırısı, sahte bir alan adını punycode'un xn-- kodlamasının ve taklit karakterlerin arkasına gizler. Numaranın nasıl işlediği ve bir bağlantıyı önce nasıl doğrulayacağınız.

Sasha Ehrlich
Compliance · EU residency
Elido marka paletinde, bir homograf saldırısını gösteren bir tarayıcı adres çubuğu; aldatıcı alan adı ve onun çözüldüğü punycode xn-- biçimiyle birlikte

Bir homograf saldırısı, gerçek bir alan adındakilerle aynı görünen ama aynı olmayan karakterlerden oluşan bir alan adı kaydeder - örneğin bir Latin "a" yerine geçen bir Kiril "a" - böylece bir kişinin okuduğu adres ile bir tarayıcının çözdüğü adres iki farklı şey olur. Bu numara işe yarar çünkü alan adı sistemi yalnızca ASCII'yi anlar; bu yüzden ASCII olmayan her alan adı, DNS'e dokunmadan önce punycode adı verilen ve xn-- önekiyle işaretlenen bir ASCII biçimine çevrilir. Tarayıcılar bunu görüntülemek için okunabilir sürümüne geri çözer ve aldatmaca tam olarak bu çözme adımında yaşar.

Modern tarayıcılar artık bariz durumları yakalıyor ve bir etiket şüpheli bir şekilde yazı sistemlerini karıştırdığında ham punycode'u göstermeye geri dönüyor; bu da on yıl önce işe yarayan kolay saldırıların çoğunu kapatıyor. Ama bu koruma tarayıcının adres çubuğunun dışına çıkmıyor.

Marka sahteciliği vakalarına bakmak benim işim ve iyi sahteler, ele veren detay fark edilmeden önce hâlâ gözüme yarım saniyeliğine takılıyor. Bu yazı, bir homograf saldırısının nasıl işlediğini, tarayıcının savunmasının nerede durduğunu ve bu konuda ne yapılması gerektiğini ele alıyor - ister tıklamak üzere olun, ister taklit edilen alan adının sahibi olun. Kısa bağlantıların kendisinin güvenilir olup olmadığına dair daha geniş soru için, URL kısaltıcılar güvenli mi o alanı kapsıyor; bu yazı ise bağlantının altında oturan alan adıyla ilgili.

Punycode Nedir ve Neden Var

DNS, ASCII için inşa edildi - hepsi bu kadar. Dünyanın çoğu yazı sistemini oluşturan aksanlı harfleri, Kiril, Arapça veya Çince karakterleri depolamanın yerel bir yolu yok; bu da alan adı kaydı İngilizce konuşulan pazarların dışına açılır açılmaz gerçek bir soruna dönüştü.

Punycode bunun çözümüdür: RFC 3492 olarak standartlaştırılmış, bir Unicode etiketini DNS'in tel protokolünde herhangi bir değişiklik yapmadan taşıyabileceği ASCII harflerine, rakamlarına ve tirelerine dönüştüren tersine çevrilebilir bir kodlamadır. Umlaut'lu bir alan adı kaydeden Alman bir fırın ya da Kiril alfabesiyle bir alan adı kaydeden Ukraynalı bir perakendeci, tıpkı diğerleri gibi çözülen, çalışan bir uluslararasılaştırılmış alan adı elde eder; çünkü altında yatan yalnızca başka bir ASCII etikettir. Kodlanmış biçim her zaman xn-- ile başlar ve "bu bir punycode, bir insana göstermeden önce çöz" sinyalini verir.

Bunların hiçbiri başlı başına bir güvenlik açığı değildir - uluslararasılaştırılmış alan adları, kimsenin devre dışı bırakması gereken bir geçici çözüm değil, gerçek ve gerekli bir özelliktir. Sorun bir katman yukarıda başlar; tarayıcının çözülmüş ismi size nasıl göstereceğine karar verdiği anda.

Bir Homograf Saldırısı Nasıl İşler

Bir homograf saldırısı, bir alan adının içerdiği şey ile işlendikten sonra göründüğü şey arasındaki boşluktan yararlanır. Doğada iki varyant görülür ve bunlar eşit derecede yaygın değildir.

Tüm-yazı-sistemi sürümü, harf biçimleri hedef markaya benzeyen Latin olmayan bir yazı sisteminde tüm bir alan adı kaydeder. Oluşturması göze çarpar ve savunmacıların yakalaması daha kolaydır, çünkü etiketin tamamı yabancıdır.

Karışık-yazı-sistemi sürümü ise gerçekte kullanılan sürümdür, çünkü yalnızca tek bir değişiklik gerektirir. novacloud.com gibi bir alan adını ele alın. Latin "o" harfini görsel olarak özdeş Kiril "о" (U+043E) ile değiştirin ve nоvacloud.com elde edersiniz - aynı şekil, aynı uzunluk, farklı kod noktası ve xn--nvacloud-nbh.com olarak kodlanan bir alan adı. Etiketteki geri kalan her şey dokunulmadan kalır, bu yüzden gözün işaretleyecek neredeyse hiçbir şeyi yoktur. Güvenlik araştırmacıları bu tür taklit çiftlere "confusable" (karıştırılabilir) adını verir ve bunlardan bir avuç dolusu Latin alfabesinin çoğunu kapsar.

Latin alfabesindeki gerçek alan adı novacloud.com, Latin o yerine bir Kiril o'nun kullanıldığı taklit alan adı ve bir tarayıcının altında ortaya çıkardığı xn--nvacloud-nbh.com biçiminin yan yana karşılaştırması

Alan adı kaydedildikten sonra, saldırının geri kalanı sıradan bir kimlik avıdır: piksel piksel kopyalanmış bir giriş sayfası, sahte bağlantıya işaret eden acil bir mesaj ve tam olarak doğru görünen bir adresten şüphelenmek için hiçbir nedeni olmayan bir hedef.

Tarayıcılar Bugün Bu Konuda Ne Yapıyor

Tarayıcı üreticileri, bir etikette hangi yazı sistemlerinin karışmasına izin verildiğine dair bir kuralla bu saldırının kolay sürümünün çoğunu yıllar önce kapattı. Chrome'un politikası, IDN işleme kılavuzunda belgelendiği üzere, bir etiketteki her karakterin makul biçimde tek bir yazı sistemine mi yoksa Japon kanjisiyle hiragana gibi meşru olarak birlikte görünen küçük bir yazı sistemi kombinasyonları kümesine mi ait olduğunu kontrol eder. Yazı sistemlerini bu izin verilen kümenin dışında karıştırın ve tarayıcı, onu çözmek yerine ham xn-- biçimini gösterir - saldırının en değerli varlığı, yani tamamen normal görünen bir alan adı, yeniden açıkça kodlanmış bir dizeye dönüşür. Firefox, Mozilla'nın IDN görüntüleme algoritmasında açıklanan karşılaştırılabilir bir kontrol çalıştırır ve Safari kendi sürümünü uygular.

Bu tam bir koruma değildir. Yalnızca izin verilen tek bir kombinasyon içindeki karakterlerden oluşturulmuş karışık-yazı-sistemi bir etiket, yine de okunabilir, aldatıcı bir isim olarak sızabilir ve kural tarayıcı tarayıcı uygulanır; neyin güvenli sayıldığına karar veren ortak bir otorite yoktur.

Bu Koruma Nerede Duruyor

Yazı sistemi karıştırma kontrolü, tarayıcının adres çubuğu render kodunda yaşar. URL ile birlikte başka hiçbir yere gitmez ve sahte bir alan adının hâlâ gerçek zarar verdiği yer tam olarak bu boşluktur.

E-posta istemcileri en büyük risktir: bir mesaj, hedeften bağımsız olarak bir bağlantının üzerinde herhangi bir çapa metni gösterebilir ve çoğu e-posta uygulaması hiçbir karıştırılabilirlik kontrolü çalıştırmaz. Sohbet uygulamaları, paylaşılan bir bağlantıyı punycode farkında bir render motoru değil, sayfa meta verilerinden oluşturulmuş bir önizleme kartına açar. QR kodları metin adımını tamamen ortadan kaldırır; QR kodlar güvenli mi yazısında ele aldığımız bir boşluk - ve basılı materyalde göz ile aldatmaca arasında hiçbir yazılım katmanı yoktur.

KanalHarekete geçmeden önce gerçek hedefi gösterirTipik risk
Modern masaüstü tarayıcıGenellikle, yazı sistemi karıştırma kuralları sayesindeYaygın tarayıcılar için düşük, güncel tutulur
E-posta istemcisiNadiren - çapa metni her şeyi söyleyebilirYüksek, özellikle mobil e-posta uygulamalarında
Sohbet ve mesajlaşma uygulamalarıNadiren - bağlantı önizlemeleri sayfa meta verilerini kullanırYüksek, bağlantı önizlemeleri özdeş görünür
QR kodHayır - taramadan sonrasına kadar hiçbir şey render edilmezYüksek, karar bir anda verilir
Basılı materyalAsla - hiçbir yazılım devreye girmezEn yüksek, teknik bir kontrol mümkün değildir

Ekibiniz müşterilerinizin zaten tanıdığı bir alan adı altında bağlantı gönderiyorsa, sahte bir taklidin tüm bu kanallarda aynı anda sizi ikna edici bir şekilde taklit etmesi için çok daha az alanı olur. Hâlâ paylaşılan veya genel bir alan adından bağlantı gönderiyorsanız, özel bir marka alan adının Elido'da nasıl çalıştığını görün.

Neden Marka Alan Adı En İyi Savunmanızdır

Bir homograf saldırısı, tanıdıklıktan yararlanarak işler - taklit edecek tanınabilir bir marka gerekir. Bu, kendi tanınabilir alan adınızı oluşturmaya karşı bir argüman gibi görünür, oysa tam tersidir. Kitlenizin sizinle zaten ilişkilendirdiği, ayırt edici bir marka kısa bağlantısı, şüpheli bir mesajı karşılaştırabilecekleri bir şeydir; genel veya ödünç alınmış bir kısaltıcı alan adı ise saldırgana, müşterilerin gerçek sağlayıcıdan zaten ayırt edemeyeceği bir şablon verir, çünkü ikisi de "siz" gibi görünmez.

Kısa bağlantılar için özel bir alan adı kurmak, gönderdiğiniz her bağlantının alıcıların tanıdığı bir isim taşıması anlamına gelir; bu da onu taklit etmeye çalışan herkes için çıtayı yükseltir. Bunu, bağlantıları kendi alan adınız üzerinden yönlendirmek için bilinçli, açıkça belirtilmiş bir seçim olan bağlantı gizleme ve URL maskeleme'den ayırmakta fayda var. Bir homograf saldırısı ise tam tersi bir hamledir - sizinkini taklit ederken saldırganın kimliğini gizlemek - ve buna karşı savunma, hangi alan adının gerçekten sizin olduğu konusundaki şeffaflıktır.

Gerçekten Önemli Olan Registrar Kontrolleri

Korumaya değer bir alan adına sahip olduğunuzda gerçek işin çoğunu iki kontrol yapar ve bunlar yığının farklı katmanlarında çalışır.

Registrar lock günlük kullanılan olanıdır - genellikle clientTransferProhibited olarak gösterilen, registrar'ınızın kendi panelindeki rutin otomatik transfer taleplerini engelleyen bir durum bayrağıdır. Aktif olarak kullandığınız her alan adında açık olmalıdır; hiçbir maliyeti yoktur. Registry lock bir seviye daha yukarıda durur ve registry operatörünü doğrudan devreye sokarak herhangi bir değişikliğin, transferin veya silmenin yürürlüğe girmeden önce manuel, bant dışı bir doğrulama - bir telefon görüşmesi veya güvenli bir parola cümlesi - gerektirmesini sağlar. Bu sürtünme, yetkisiz bir değişikliğin gerçekten pahalıya mal olacağı bir veya iki alan adına aittir; bu da çoğu şirket için en azından birincil marka alan adı anlamına gelir.

Hiçbir kilit, birinin sizinkinin yanına taklit bir alan adı kaydetmesini engellemez. Bunun için aktif izleme gerekir: markanıza görsel olarak yakın isimler için yeni alan adı kayıtlarını ve herkese açık sertifika şeffaflığı kayıtlarını izlemek, böylece onu registrar'a bildirebilir veya bunu kullanan bir kampanya kimseye ulaşmadan önce müşterileri uyarabilirsiniz.

Bir marka koruma politikasına ne koymalı

Taklit edilmeye değer bir alan adına sahipseniz, marka koruma politikanızın güvenlik bölümü, ekibe yeni katılan birinin önce size sormadan uygulayabileceği kadar spesifik olmalıdır.

  • Şirketin sahip olduğu her alan adında registrar transfer lock, birincil marka alan adında ve ödeme veya giriş işlemlerini yürüten her şeyde ek olarak registry lock.
  • Markanıza görsel olarak yakın isimler için yeni alan adı kayıtlarını ve sertifika şeffaflığı kayıtlarını taramak üzere tek seferlik bir kontrol değil, tekrarlayan bir düzen.
  • Gerekçelendirebileceğiniz en yüksek riskli taklit etiketlerin ve karıştırılabilir üst düzey alan adlarının, birincil alan adınıza ne kadar yakın eşleştiklerine göre önceliklendirilmiş savunmacı kaydı.
  • Keşfedilen bir taklit alan adını registrar'ına bildirmek için adı belirlenmiş bir sorumlu ve bir üst kademeye taşıma yolu, artı bir müşteri bunu bildirdiğinde destek ekibinin kalıbı tanıması için dahili rehberlik. Bir bağlantı sağlayıcısı seçerken kullanılacak güvenlik kontrol listesi, buna komşu tedarikçi kontrollerini kapsar.

Herkesin İzleyebileceği Bir Doğrulama Tarifi

Bir bağlantıyı güvenle kontrol etmek için punycode'u anlamanıza gerek yok. Sırayla yapılan dört adım, bir homograf saldırısının dayandığı hemen hemen her şeyi yakalar.

  1. Bağlantıya doğrudan tıklamak yerine önce onu genişletin. Kısa bir URL'nin nereye gittiğini görmek bunun için gereken araçları anlatır ve Elido'nun kendi bağlantı denetleyicisi, önce hedefe güvenmenizi istemeden aynı şeyi yapar.
  2. Ondan önce görünen herhangi bir şey yerine, kaydedilebilir alan adını - üst düzey alan adından hemen önceki kısmı - okuyun. Saldırganın tamamen kontrol etmesi gereken kısım budur.
  3. Ham genişletilmiş URL'de veya tarayıcınızın adres çubuğunda bir xn-- öneki olup olmadığını kontrol edin. Düz bir marka ismi beklerken birini görürseniz durun ve aksi kanıtlanana kadar onu taklit olarak değerlendirin.
  4. Hedef sitedeki sertifika ismini doğrulayın. Bir sertifika, bir alan adı sahibine gerçekten verilmiş olanı yansıtır; bu, render edilmiş bir etiketten ikna edici bir şekilde taklit edilmesi daha zor bir şeydir.
Bir bağlantıya tıklamadan önce dört doğrulama adımı: kısa bağlantıyı genişletin, kaydedilebilir alan adını okuyun, bir xn-- öneki olup olmadığını kontrol edin ve sertifika ismini doğrulayın

Bu adımların hiçbiri alışkanlık haline geldiğinde birkaç saniyeden fazla sürmez ve dördünü de teknik olmayan bir meslektaşınıza bu bölümü bir kez okumanın süresi kadar kısa bir sürede öğretebilirsiniz.

Bir homograf saldırısı, güvenlik kostümü giymiş bir görüntüleme sorunudur. Punycode, tam olarak tasarlandığı şeyi yapıyor; aldatmaca, bir alan adının ne olduğu ile bir yazılım parçasının size bunun yerine ne gösterdiği arasındaki boşlukta gerçekleşiyor. Tarayıcılar bu boşluğun çoğunu adres çubuğu için kapattı. Bunun dışındaki her yerde boşluk hâlâ açık, bu yüzden bir bağlantıyı genişletmek ve kaydedilebilir alan adını okumak, bağlantıyı hangi kanalın önünüze koyduğundan bağımsız olarak işe yarayan alışkanlık olmaya devam ediyor.

Blogda İlgili Yazılar

Sıkça sorulan sorular

IDN homograf saldırısı nedir?

Bir IDN homograf saldırısı, gerçek bir alan adındakilerle aynı veya neredeyse aynı görünen, farklı bir yazı sistemine ait karakterler kullanarak bir alan adı kaydeder; böylece bir okuyucu ikisini gözle ayırt edemez. Klasik örnek, tek bir Latin harfini Kiril veya Yunan alfabesinden bir benzeriyle değiştirir - örneğin Latin a yerine Kiril a - alan adındaki geri kalan her şey ise değişmeden kalır. Yedek karakterin altta yatan kod noktası farklı olduğundan, iki alan adı teknik olarak birbirinden ayrıdır ve farklı sahipler tarafından kaydedilip kontrol edilebilir. Saldırı yalnızca görünüşe dayanarak başarılı olur, bu yüzden belirsiz isimler yerine tanınabilir, güvenilir marka isimlerini hedef alır.

Punycode nedir ve neden var?

Punycode, RFC 3492'de tanımlanan, ASCII olmayan alan adı etiketlerini alan adı sisteminin depolayabileceği ve çözebileceği bir ASCII dizesine dönüştüren kodlamadır. Var olma nedeni, DNS'in yalnızca sınırlı bir ASCII karakter kümesini anlaması; bu yüzden Kiril, Arapça, Çince yazılmış veya aksanlı Latin harfleri içeren bir alan adının, sorgulanabilmesi için önce bu forma çevrilmesi gerekir. Kodlanmış etiket her zaman xn-- öneki ile başlar; bu, çözücülere ve tarayıcılara ardından gelenin düz bir ASCII isim değil, punycode ile kodlanmış bir dize olduğunu bildirir. Tarayıcılar ardından görüntülemek için bunu orijinal yazı sistemine geri çözer; bu, başlı başına bir güvenlik açığı değil, meşru ve gerekli bir özelliktir.

Bir URL'de xn-- öneki ne anlama gelir?

xn-- öneki, bir alan adı etiketini punycode tarafından üretilmiş bir ASCII Uyumlu Kodlama olarak işaretler ve okunabilir ismin ASCII olmayan karakterlerden çevrildiğini gösterir. Önekten sonraki her şey, orijinal etiketin kodlanmış biçimidir - örneğin xn--nvacloud-nbh.com, bir harfi bir benzeriyle değiştirilmiş novacloud.com gibi görünen bir alan adına çözülür. Düz bir marka ismi beklerken xn-- biçimini görmek, tam olarak tarayıcıların sizi uyarmak için kullandığı işarettir; çünkü bu, etiketin tarayıcının güzel sürüm olarak göstermeyi güvenli bulmadığı bir şekilde yazı sistemlerini karıştırdığı anlamına gelir. ASCII olmayan hiçbir karakter içermeyen bir alan adı asla xn-- biçimi üretmez, bu yüzden birini görmek her zaman ikinci bir bakışa değer.

Tarayıcılar homograf saldırılarına karşı koruma sağlıyor mu?

Modern tarayıcılar, çoğu homograf girişimini yakalayan ve aldatıcı biçim yerine ham punycode biçimini gösteren yazı sistemi karıştırma kurallarını uygular. Chrome ve Firefox, bir alan adı etiketinin karakterlerinin tek bir yazı sistemine mi yoksa birlikte yaygın kullanılan küçük bir yazı sistemi kümesine mi makul biçimde ait olduğunu kontrol eder; değilse, onu tanıdık bir isim gibi geçebilecek bir şeye çözmek yerine xn-- sürümünü gösterirler. Bu, en kolay tüm-yazı-sistemi saldırılarının ikna edici sahtekârlar olarak gösterilmesini engeller; ancak saldırganlar, izin verilen kümeler içinde Latin harfleriyle görsel olarak karıştırılabilecek karakterler bulmaya devam edebilir. Koruma ayrıca kesinlikle tarayıcının adres çubuğuyla sınırlıdır - yığındaki başka hiçbir şey bunu otomatik olarak devralmaz.

Bir bağlantıya tıklamadan önce onun taklit bir alan adı olup olmadığını nasıl anlarım?

Kısa veya kısaltılmış bir sürüm yerine tam hedefi görmek için önce bağlantıyı genişletin, ardından ondan önce gelen herhangi bir şey yerine kaydedilebilir alan adını okuyun. Adres çubuğu veya genişletici, düz bir marka ismi beklerken bir xn-- öneki gösteriyorsa, aksi kanıtlanana kadar bunu taklit bir alan adı olarak değerlendirin. Hedef sitedeki sertifika ismini doğrulamak faydalı bir son kontroldür, çünkü bir sertifika yalnızca görüntülenmiş olanı değil, gerçekten verilmiş olanı yansıtır. Bunların hiçbiri özel bir yazılım gerektirmez - sadece bir parola veya kart numarası girmeden önce bunu yapma alışkanlığı gerekir.

Registry lock nedir ve alan adımın buna ihtiyacı var mı?

Registry lock, bir alan adının herhangi bir değişikliğini, transferini veya silinmesini, bu işlem tipik olarak telefonla veya güvenli bir parola cümlesiyle bant dışında manuel olarak doğrulanana kadar engelleyen, alan adı kayıt otoritesi düzeyinde ayarlanmış bir kontroldür ve ele geçirilmiş bir registrar hesabının bile alan adını taşımasını durdurur. Bu, yalnızca kendi registrar panelinizdeki rutin otomatik transferleri önleyen daha yaygın registrar lock'tan daha güçlü bir güvencedir. Registry lock, kesintisi veya ele geçirilmesi pahalıya mal olacak herhangi bir alan adı için mütevazı yıllık maliyetine değer; bu da çoğu şirket için en azından birincil marka alan adı anlamına gelir. Sizinkinin yanında benzer görünümlü bir alan adının kaydedilmesini engellemez - bu, kilitlemeyle değil izlemeyle çözülen ayrı bir sorundur.

Elido'yu deneyin

Bir URL yapıştırın, çalışan bir kısa bağlantı alın

Kayıt gerekmez. Bağlantı 30 gün boyunca yaşar. Sonsuza kadar saklamak için kaydolun.

Ücretsiz, kayıt gerekmez · Günde 2

Elido'yu deneyin

Özel alan adları, derinlemesine analitik ve açık bir API'ye sahip AB'de barındırılan URL kısaltıcı. Ücretsiz katman - kredi kartı gerekmez.

Etiketler
homograph attack
punycode
idn homograph attack
lookalike domain
xn-- prefix
spoofed domain

Okumaya devam et