گاهی یک آدرس اینترنتی کاملاً عادی به نظر میرسد، اما یکی از حروف آن با نویسهای از الفبای دیگری جایگزین شده است. همین تفاوت کوچک میتواند کاربر را به سایتی جعلی بکشاند. پژوهشگران امنیتی حالا نشان دادهاند که بعضی از این دامنهها میتوانند از سازوکارهای تشخیص جعل آدرس در مرورگرهای مبتنی بر کرومیوم، از جمله گوگل کروم و مایکروسافت اج، عبور کنند.
بر اساس گزارش The Register، پژوهشگران پروژه Have I Been Squatted با استفاده از نویسههایی مانند ө و ƙ توانستهاند دامنههایی بسازند که از نظر ظاهری به آدرس سایتهای شناختهشده شباهت دارند. برای مثال، niƙe.com در نگاه اول شبیه دامنه Nike به نظر میرسد، اما یکی از حروف آن در واقع نویسهای متفاوت است.
چرا کروم همیشه دامنه جعلی را تشخیص نمیدهد؟
مرورگرهای مبتنی بر Chromium برای جلوگیری از جعل دامنه، صرفاً به ظاهر آدرس اعتماد نمیکنند. یکی از روشهای دفاعی آنها این است که بررسی کنند آیا دامنه از نویسههای غیرمعمول یا ترکیبهایی استفاده میکند که ممکن است با حروف لاتین اشتباه گرفته شوند یا نه.
در این فرایند، تابعی به نام SafeToDisplayAsUnicode مجموعهای از هفت بررسی متوالی را انجام میدهد. اگر آدرس از این بررسیها عبور نکند، مرورگر میتواند بهجای نمایش نویسههای اصلی، شکل رمزگذاریشده دامنه را نشان دهد؛ روشی که با نام Punycode شناخته میشود.

هدف از این کار آن است که تفاوت میان دامنه واقعی و نسخهای که با حروف مشابه ساخته شده، آشکارتر شود. برای مثال، یک دامنه بینالمللی ممکن است بهجای نمایش ظاهری فریبنده، به شکلی مانند xn--... دیده شود.
مشکل مورد اشاره پژوهشگران به فهرست نویسههایی برمیگردد که مرورگر برای شناسایی حروف مشکوک در نظر گرفته است. برخی از بررسیهای Chromium برای شناسایی ترکیبهایی طراحی شدهاند که تمام حروف آنها از یک مجموعه مشخص پیروی میکنند. اگر حتی یک نویسه در این فهرست وجود نداشته باشد، ممکن است دامنه از آن بررسی عبور کند.
به گفته پژوهشگران، نویسههایی مانند ө، ї و ү در نسخه مورد بررسی آنها از فهرست مربوط به حروف مشابه غایب بودهاند. به همین دلیل، افزودن چنین نویسهای به یک دامنه جعلی میتواند نتیجه بررسی را تغییر دهد و مانع از آن شود که مرورگر آدرس را بهعنوان ترکیبی مشکوک از حروف شناسایی کند.
این موضوع به معنای کنار گذاشتن تمام لایههای امنیتی کروم نیست؛ بلکه نشان میدهد یک قاعده دفاعی مبتنی بر فهرست مشخص نویسهها، در برابر ترکیبهای جدید و کمتر شناختهشده محدودیت دارد.
بیش از ۱۶۰ هزار جفت دامنه مشابه
پژوهشگران با بررسی دامنههای .com حدود ۱۶۲ هزار جفت دامنه پیدا کردهاند که از نظر ظاهری به یکدیگر شباهت دارند. البته این عدد به معنای وجود همین تعداد سایت مخرب نیست، اما نشان میدهد فضای قابلتوجهی برای سوءاستفاده از شباهت حروف وجود دارد.
برای کاربران، بهترین راهکار این است که هنگام ورود به حسابهای مهم، به لینکهای ناشناس اعتماد نکنند و از نشانکهای ذخیرهشده یا اپلیکیشن رسمی استفاده کنند. وجود HTTPS نیز بهتنهایی ثابت نمیکند که یک وبسایت متعلق به شرکت موردنظر است.
این پژوهش نشان میدهد که حتی فیلترهای امنیتی مرورگرها هم ممکن است در تشخیص بعضی دامنههای فریبنده اشتباه کنند. در چنین شرایطی، اصلاح قواعد تشخیص در مرورگرها و دقت کاربران هنگام باز کردن لینکها هر دو اهمیت دارند.













نظر خود را اضافه کنید.
برای ارسال نظر وارد شوید
ارسال نظر بدون عضویت در سایت