Een nieuwe aanval maakt ‘de perfecte phishing’ in Chrome en Firefox
Phishing

Het geoefende oog kan zonder veel moeite een website herkennen die zich voordoet als een andere, maar phishing werkt nog steeds goed voor het stelen van inloggegevens, en het laatste wat het nodig heeft is een betere camouflage. Helaas is dat precies wat het krijgt via de Punycode-ondersteuning in Firefox en Chrome, die kan worden gebruikt om een kwaadaardig adres te verbergen en het aan de gebruiker te presenteren als een geldig en beveiligd domein.

Een paar maanden geleden spraken we over de subtiele verschillen tussen normale karakters en die via Unicode die gebruikers kunnen verwarren. Het is een simpele truc, maar ondanks alle nieuwe beveiligingsinspanningen heeft phishing niets aan effectiviteit ingeboet. Het begint allemaal met een beetje educatie: de overgrote meerderheid van de bedrijven op het web neemt geen contact op met de gebruiker, tenzij deze expliciet toestemming heeft gegeven of er iets met extreme urgentie gecommuniceerd moet worden, zoals de beveiligingscrisis die Yahoo! trof. Veel beveiligingsexperts zeggen dat de aanbeveling om “niet op links te klikken” niet gepast is, omdat het web zelf een netwerk van links is. Maar dat neemt niet weg dat ze met een snufje ‘caveat emptor’ moeten worden genomen. De link kan iets anders zijn dan het lijkt, en het laatste bewijs daarvan komt van onderzoeker Xudong Zheng.

Een nieuwe aanval maakt ‘de perfecte phishing’ in Chrome en Firefox
In de adresbalk staat epic.com...

De homograafaanval via Punycode

Deze laatste homograafaanval maakt gebruik van het Punycode-systeem dat speciale Unicode-tekens in webdomeinen codeert. Ter referentie: ‘nеotеo.com’ is niet hetzelfde als ‘neoteo.com’, ook al zeggen onze ogen het tegenovergestelde. Het echte probleem is echter dat de nieuwste versies van Firefox en Chrome (inclusief hun varianten) het ‘vermomde’ domein in de adresbalk tonen, in plaats van het gecodeerde adres te laten zien. Het voorbeeld dat de mensen van Wordfence publiceerden is overtuigend: wat eruitziet als ‘https://www.epic.com’ is in werkelijkheid ‘https://www.xn--e1awd7f.com’. Het beveiligingscertificaat werd verkregen met behulp van de portal Let’s Encrypt, en het hele proces duurde ongeveer vijf minuten. Dat is genoeg voor Firefox en Chrome om de nepsite als ‘veilig’ aan te kondigen.

Een nieuwe aanval maakt ‘de perfecte phishing’ in Chrome en Firefox
... maar het is iets anders. En het heeft ook een hangslot.

De oplossing

Gelukkig vordert de correctie in Chrome. De Canary-build bevat de benodigde hotfix en zal binnen een paar dagen in de stabiele edities verschijnen. Nog beter nieuws is er voor Firefox-gebruikers: ze hoeven alleen naar about:config te gaan, de parameter network.IDN_show_punycode te zoeken en de waarde van “false” naar “true” te wijzigen.

Officiële aankondiging:

Wordfence