მკვლევრებმა იპოვეს 20 მსგავსი დომენი, რომლებიც უსაფრთხოების ძირითად შემოწმებებს გვერდს უვლის
Two characters open up a world of typosquatting opportunities in Chromium browsers
წყარო: The Register. ქართული თარგმანი — შიკრიკი.

ტექსტი ავტომატურად ითარგმნა. წყარო: The Register.
მკვლევრების თქმით, ორ სიმბოლოს Chromium-ის ბრაუზერებში მსგავსი URL-ების ნამდვილ მისამართებად წარმოჩენა შეუძლია.
პოპულარული ვებსაიტის მსგავსი დომენის შექმნა ახალი ხერხი არ არის. სპამთან ბრძოლისას მომხმარებლებს ხშირად ხვდებათ ისეთი ფიშინგსაიტები, როგორებიცაა macrosoft[.]com და applle[.]com.
თუმცა, ბრაუზერების განვითარებასთან ერთად, გამოსაყენებლად ახალი სიმბოლოები ემატება. ეს იმ ენების მომხმარებლებს ახალ შესაძლებლობებს აძლევს, რომელთა ანბანშიც ASCII-ს მიღმა არსებული სიმბოლოებია. ამავე დროს, თავდამსხმელებს Chrome-ისა და Edge-ის მსგავსი პროგრამების ჩვენების ლოგიკაში არსებული თავისებურებების ბოროტად გამოყენება შეუძლიათ.
„ჰევ აი ბინ სკვოთედის“ (Have I Been Squatted) მკვლევრების, იან მასკატისა და ლიენ ბრიფას თქმით, კიბერთაღლითებს კვლავ შეუძლიათ ისეთი სიმბოლოების გამოყენება, რომლებიც მომხმარებლებს არასანდო URL-ების სანდოობაში არწმუნებს.
ეს გლიფები ბრაუზერების უსაფრთხოების შემოწმებებს გვერდს უვლის. Punycode-ში დომენი აშკარად ყალბია, თუმცა Unicode-ში ნამდვილ მისამართს ჰგავს.
საუბარია ө სიმბოლოზე, რომელიც ყაზახურ, მონღოლურ და თათრულ ენებში გვხვდება, და კაუჭიან ლათინურ K-ზე, ƙ-ზე, რომელსაც ჰაუსასა და კარაი-კარაიში იყენებენ. ისინი, შესაბამისად, e/o, i და k ასოებს ჰგავს. მკვლევრებმა მათი გამოყენებით 20 მსგავსი დომენი დაარეგისტრირეს.
დომენები მკვლევრებს ეკუთვნის და მათ მიერ შექმნილ უსაფრთხო სადემონსტრაციო გვერდებზე გადადის. თითოეული გვერდი განმარტავს, როგორ უვლის დომენი ბრაუზერის დაცვას გვერდს. ყველა მათგანი Chromium-ზე დაფუძნებული ბრაუზერების უსაფრთხოების მთავარ ზომებს გვერდს უვლის.
ბრაუზერები დაცვის ორ ძირითად ფენას იყენებს. პირველი Chromium-ის SafeToDisplayAsUnicode ფუნქციის მიერ შესრულებული შვიდი თანმიმდევრული შემოწმებაა. ისინი გაყალბების გავრცელებულ მეთოდებს ეძებს.
მწარმოებლებმა ეს შემოწმებები 2017 წელს დანერგეს. მანამდე მკვლევარმა სიუდუნ ჯენგმა მთლიანად კირილიცური სიმბოლოებით შედგენილი аррӏе.com დაარეგისტრირა.
Chromium-ის შემოწმებები ლათინური ასოების ნაცვლად გამოყენებული ცნობილი კირილიცური სიმბოლოების ჩაშენებულ სიას ეყრდნობა. სისტემა „ყველაფერი ან არაფერი“ პრინციპით მუშაობს: მთლიანად კირილიცური სტრიქონის ამოსაცნობად დომენის ყველა სიმბოლო სიაში უნდა იყოს.
თუ ერთი სიმბოლო მაინც აკლია, დომენი შემოწმებას გვერდს უვლის. ө, ї და ү „გამრღვევებად“ მიიჩნევა, რადგან Chrome 154-ის სიაში არ არის. ეს ვერსია სტაბილურ არხზე 22 სექტემბერს გამოვიდა.

Microsoft leans on open weight model from Chinese AI lab to challenge Jev
შვიდი შემოწმებიდან რომელიმეს ჩავარდნისას ბრაუზერი სიმბოლოებს Unicode-ში უსაფრთხოდ აღარ აჩვენებს. ამის ნაცვლად, Punycode-ს აჩვენებს, რომელიც ნამდვილ და მიმბაძველ დომენებს შორის განსხვავებას ამჟღავნებს.
მეორე ზომა დომენს პოპულარული ვებსაიტების სიას ადარებს. Chromium-ში ამას GetSimilarTopDomain() ფუნქცია ასრულებს. ის დომენს „ჩონჩხად“ გარდაქმნის, სიმბოლოებს დიაკრიტიკულ ნიშნებს აშორებს, მაგალითად, ó ასო o ხდება, შემდეგ კი შედეგს ჩაშენებულ სიას ადარებს.
Chromium თითქმის 8 500 ვებსაიტს ამოწმებს. დამთხვევის შემთხვევაში ბრაუზერი Punycode-ს აჩვენებს.
თუმცა, კაუჭიან ლათინურ ƙ-ს აქცენტი არ აქვს. ჩონჩხს იგი ლათინური k-სა და დამატებითი კომბინირებული ნიშნის სახით ემატება, ამიტომ უსაფრთხოების შემოწმებას გვერდს უვლის. oƙta.com-ის ჩონჩხია [o k ‘ t a . c o r n].
მსგავსად, аррӏө.com-ში კირილიცური გადახაზული o ჩონჩხში ხაზს კომბინირებული ნიშნის სახით ინარჩუნებს. ამის გამო ის Apple-ის ნამდვილ დომენს არ ემთხვევა. მისი ჩონჩხია [a p p l o - . c o r n].
ბრაუზერების შემქმნელები ასეთ ხერხებს მუდმივად ზღუდავენ. მაგალითად, Chrome 148-მა თავდამსხმელებს ლათინური მსგავსი სიმბოლოების მისაბაძად ҏ-სა და ӿ-ის „გამრღვევებად“ გამოყენების შესაძლებლობა მოუსპო.
Chromium ნავიგაციისას Safety Tips-ის გაფრთხილებებსაც იყენებს. მაგალითად, ínstagarm[.]com ორ ძირითად შემოწმებას გვერდს უვლის. პირველი სიმბოლოს აქცენტის მოცილების შემდეგ Instagram-ის დომენი რჩება, რომელშიც ორი ასოს ადგილი შეცვლილია.
Instagarm ჩაშენებულ სიაში არცერთ საიტს არ ემთხვევა და არც აკრძალულ სიმბოლოებს შეიცავს. ასეთ შემთხვევაში Chrome ორიდან ერთ ამომხტარ შეტყობინებას აჩვენებს. ბრაუზერი მომხმარებელს ეკითხება, ნამდვილი დომენის მონახულება ხომ არ სურდა, და აფრთხილებს, რომ მიმდინარე მისამართი ყალბს ჰგავს.
თუმცა, დაცვის ამ დამატებით ფენას შეზღუდვები აქვს. გაფრთხილება მხოლოდ სიმბოლოების ზუსტი დამთხვევის, ერთი ცვლილების ან მეზობელი სიმბოლოების ადგილების გაცვლისას ჩნდება. ორი ან მეტი ცვლილება, როგორც аррӏө[.]com-ში, გაფრთხილებას არ გამოიწვევს.
გაფრთხილებები ხუთ სიმბოლოზე მოკლე დომენებზეც არ ჩნდება. oƙta.com ნამდვილ Okta-ს ერთი ცვლილებით განსხვავდება, თუმცა ოთხი სიმბოლოს გამო დაცვა შეიძლება არ ჩაირთოს.
Safety Tips ჩონჩხს მომხმარებლის მიერ ხშირად მონახულებულ საიტებსაც ადარებს. ამიტომ გაფრთხილება მათ შემთხვევაშიც შეიძლება გამოჩნდეს. თუმცა, ვრცელი ისტორიის არმქონე მომხმარებლებისთვის დაცვამ შეიძლება ვერ იმუშაოს.
ეს ზომები მხოლოდ ბრაუზერებს ეხება. ელფოსტის კლიენტები მიმბაძველი დომენების მიმართ კიდევ უფრო ნაკლებად მომთხოვნია.
Gmail-მა HIBS-ის მიერ მიწოდებული 20-ვე დომენი Unicode-ში აჩვენა, როგორც თავდამსხმელს სურდა. მათ შორის მსგავსი დომენებიც იყო და ნამდვილი ინტერნაციონალიზებული დომენური სახელებიც. Outlook Web-მა 20-ვე Punycode-ში წარმოადგინა, მათ შორის უვნებელი დომენები. ეს მიანიშნებს, რომ არცერთი მათგანი მომხმარებლების სათანადოდ ინფორმირებისთვის სწორ შემოწმებებს არ იყენებს.
მკვლევრებმა პრობლემის მასშტაბის დასადგენად ICANN-ის ყველა .com დომენის სია შეისწავლეს. დაახლოებით 167 მილიონი დომენიდან დაახლოებით 733 000 ინტერნაციონალიზებული დომენური სახელია. ისინი არა-ASCII სიმბოლოებს შეიცავს და Punycode-ის ფორმით ინახება.
მკვლევრებმა თითოეულ ასეთ დომენში არა-ASCII სიმბოლოები ASCII ეკვივალენტებით შეცვალეს. მათ დაახლოებით 162 000 წყვილი იპოვეს, რომლებშიც ინტერნაციონალიზებული დომენი ჩვეულებრივ ASCII დომენს ჰგავს.
ეს დაახლოებით 162 000 განზრახ გაყალბებულ დომენს არ ნიშნავს. ზოგი კომპანია მსგავს მისამართებს თავდაცვის მიზნით არეგისტრირებს. სხვა დომენები შეიძლება ერთ კომპანიას ეკუთვნოდეს, რომელიც სხვადასხვა ენისთვის რამდენიმე ვებსაიტს მართავს.
თუმცა, ორგანიზაციებმა დომენების მიმბაძველთა ხელმისაწვდომი ხერხები უნდა იცოდნენ და რეგისტრირებულ დომენებს შესაბამისად აკვირდებოდნენ.
შეადარე თარგმანი გამოცემის ორიგინალურ ტექსტს.
გამოქვეყნდა 10 ოქტომბერი, 2026

AWS AgentCore security undone by prompt requesting credentials

Microsoft 365 subscribers set to lose up to 4TB of OneDrive storage

SoftBank seeks $100 billion for AI-refined projects from Middle Eastern investors

Ledger wallet tampering suspected after reports of crypto thefts

AI Is Getting Really Good at Messing With Cybercriminals
კომენტარი (0)
გაგვიზიარე შენი აზრი.
კომენტარები ავტომატურად მოწმდება.
აზრის გასაზიარებლად შექმენი ანგარიში ან შედი.
კომენტარები ჯერ არ არის. დაწერე პირველი.