Wytrenowane oko potrafi bez większego trudu wykryć witrynę podszywającą się pod inną, ale phishing wciąż działa całkiem dobrze w kradzieży poświadczeń, a ostatnią rzeczą, jakiej potrzebuje, jest lepszy kamuflaż. Niestety, dokładnie to otrzymuje dzięki obsłudze Punycode w przeglądarkach Firefox i Chrome, która może zostać wykorzystana do ukrycia złośliwego adresu i przedstawienia użytkownikowi jako prawidłowa i bezpieczna domena.
Kilka miesięcy temu pisaliśmy o subtelnych różnicach między zwykłymi znakami a tymi dostępnymi w Unicode, które mogą mylić użytkowników. To prosty trik, jakkolwiek na to patrzeć, ale mimo nowych wysiłków w dziedzinie bezpieczeństwa phishing nie stracił na skuteczności. Wszystko zaczyna się od edukacji: Zdecydowana większość firm w sieci nie kontaktuje się z użytkownikiem, chyba że ten wyraźnie to autoryzował, albo gdy konieczne jest poinformowanie o czymś niezwykle pilnym, na przykład o kryzysie bezpieczeństwa, który dotknął Yahoo!. Wielu ekspertów ds. bezpieczeństwa twierdzi, że zalecenie „nie klikać w linki” nie jest właściwe, ponieważ sieć jako całość jest siecią linków, nie przeszkadza to jednak, aby podchodzić do nich z przymrużeniem oka. „Caveat emptor” – niech kupujący uważa. Link może nie być tym, czym się wydaje, a najnowszy dowód na to pochodzi od badacza Xudonga Zhenga.
Ten atak homograficzny wykorzystuje system Punycode, który umożliwia kodowanie specjalnych znaków Unicode w nazwach domen. Dla porównania, „nеotеo.com” to nie to samo co „neoteo.com”, mimo że nasze oczy mówią co innego. Prawdziwy problem polega jednak na tym, że najnowsze wersje przeglądarek Firefox i Chrome (w tym ich warianty) prezentują „przebraną” domenę w pasku adresu, zamiast pokazywać adres bez kodowania. Przykład opublikowany przez Wordfence jest dobitny: To, co wygląda jak „https://www.epic.com”, w rzeczywistości jest „https://www.xn--e1awd7f.com”. Certyfikat bezpieczeństwa został uzyskany za pomocą portalu Let’s Encrypt, a cały proces zajął około pięć minut. To wystarczy, aby Firefox i Chrome ogłosiły fałszywą witrynę jako „bezpieczną”.
Na szczęście poprawka w Chrome postępuje. Build Canary zawiera niezbędny hotfix i trafi do wersji stabilnych w ciągu kilku dni. Dobre wieści są dla użytkowników Firefoxa, którzy muszą jedynie wejść do about:config, znaleźć parametr network.IDN_show_punycode i zmienić jego wartość z „false” na „true”.
Wordfence