El ojo entrenado logra detectar sin mayores dificultades cuando un sitio intenta hacerse pasar por otro, pero el phishing sigue funcionando muy bien a la hora de robar credenciales, y lo último que necesita es un mejor camuflaje. Lamentablemente, eso es exactamente lo que consigue gracias al soporte Punycode en Firefox y Chrome, que permite esconder una dirección maliciosa y mostrarla como un dominio válido y protegido.

Un nuevo ataque hace «el phishing perfecto» en Chrome y Firefox
Phishing

Hace un par de meses hablamos sobre las sutiles diferencias entre los caracteres normales y los disponibles vía Unicode, que pueden confundir a los usuarios. Es un truco simple, pero a pesar de los nuevos esfuerzos en seguridad, el phishing no ha perdido efectividad. Todo comienza con un poco de educación: la mayoría de las compañías en la Web no contactan al usuario salvo que lo haya autorizado explícitamente, o sea necesario comunicar algo con extrema urgencia, como la crisis de seguridad que afectó a Yahoo!. Muchos expertos en seguridad señalan que la recomendación de «no hacer clic en enlaces» no es apropiada, ya que la Web en sí es una red de enlaces, pero eso no impide que deban tomarse con una pizca de «caveat emptor». El enlace puede no ser lo que parece, y la última prueba la aporta el investigador Xudong Zheng.

El ataque homógrafo

Este último ataque homógrafo aprovecha el sistema Punycode, que permite codificar caracteres especiales Unicode en dominios web. Como referencia, «nеotеo.com» no es lo mismo que «neoteo.com», por más que nuestros ojos digan lo contrario. Pero el verdadero problema es que las últimas versiones de Firefox y Chrome (incluidas sus variantes) muestran el dominio «maquillado» en la barra de direcciones, en lugar de enseñar la dirección sin codificar.

Un nuevo ataque hace «el phishing perfecto» en Chrome y Firefox
En la barra de direcciones dice epic.com...

El ejemplo que publicó la gente de Wordfence es contundente: lo que aparenta ser «https://www.epic.com» es en realidad «https://www.xn--e1awd7f.com». El certificado de seguridad se obtuvo con ayuda del portal Let's Encrypt, y todo el proceso tomó unos cinco minutos. Eso basta para que Firefox y Chrome presenten el sitio falso como «seguro».

Un nuevo ataque hace «el phishing perfecto» en Chrome y Firefox
... pero es otra cosa. Y también tiene candado.

Por suerte, la corrección en Chrome está avanzando. El build Canary ya incluye el hotfix necesario, y llegará a las ediciones estables en unos días. Mejores noticias hay para los usuarios de Firefox: solo deben ingresar a about:config, buscar el parámetro network.IDN_show_punycode y cambiar su valor de «false» a «true».

Anuncio oficial:

Wordfence