КИБЕРБЕЗОПАСНОСТЬ

Две буквы обходят защиту Chromium от поддельных доменов

20 похожих на известные сайты доменов смогли обойти проверки Chromium: редкие кириллические и латинские буквы маскируют фишинг.

✍️ Редакция iTech News | 11.10.2026 | ⏱ 3 мин | Источник: The Register
💀

Исследователи зарегистрировали 20 доменов, которые выглядят как адреса Apple, Okta, Nike и других популярных сервисов, но обходят ключевые проверки Chromium. Тайпсквоттинг в Chromium снова оказался не только историей про лишнюю букву в адресе: редкие символы кириллицы и латиницы позволяют показать пользователю убедительный Unicode-домен вместо настораживающего Punycode. Для российских разработчиков, безопасников и владельцев брендов это ещё один повод проверять не только опечатки, но и интернационализированные домены.

О находке сообщает The Register со ссылкой на Иэна Маската и Лиэнн Бриффа из сервиса Have I Been Squatted. В числе рабочих примеров — адреса, визуально похожие на apple.com, spaceX.com, okta.com и nike.com. Например, домен, стилизованный под Apple, использует кириллические символы, включая букву «ө»; в безопасном виде браузер должен показать его как xn--80a6aa68c8d.com. Вместо этого в ряде сценариев Chrome и другие браузеры на Chromium отображают строку в Unicode — то есть почти так, как её задумал атакующий.

Проблема не в самом существовании международных доменных имён. IDN нужны для языков, где латиницы недостаточно, и технически хранятся в Punycode. Сложность возникает на этапе отображения: браузер должен решить, можно ли показать человеку «красивый» Unicode-адрес или лучше оставить техническую форму, которая сразу выдаёт подмену. В Chromium это решение принимает функция SafeToDisplayAsUnicode, последовательно запускающая семь проверок на распространённые приёмы подмены.

Одна из этих проверок опирается на жёстко заданный список кириллических символов, похожих на латинские. Но логика работает по принципу «всё или ничего»: если в строке появляется хотя бы один символ, которого в списке нет, проверка может не сработать. Исследователи называют такие символы breaker — «ломателями» проверки. Среди них оказались «ө», а также «ї» и «ү». В стабильной ветке Chrome 154, вышедшей 22 сентября, они ещё не были включены в список.

Вторая линия обороны сопоставляет домен с перечнем примерно 8,5 тыс. популярных сайтов. Chromium строит для адреса упрощённый «скелет»: снимает диакритические знаки и сводит похожие символы к базовой форме. Если скелет совпадает с известным доменом, адрес должен отобразиться в Punycode. Но латинская буква «ƙ» — k с крючком, используемая, в частности, в языках хауса и карай-карай, — обходит и этот механизм. При построении скелета крючок остаётся комбинируемым знаком, поэтому поддельный адрес, похожий на okta.com, не становится точным совпадением с оригиналом.

Есть и дополнительный механизм Safety Tips: Chrome может предупредить пользователя, что он, вероятно, хотел открыть другой известный сайт. Однако он рассчитан на точное совпадение, одну правку или перестановку соседних символов. Много символьных подмен и короткие домены проходят мимо. В частности, адрес, похожий на четырёхбуквенный okta.com, может не получить предупреждение из-за длины. Проверка также учитывает историю посещений, поэтому у нового пользователя, в корпоративном профиле или в изолированной среде её полезность ниже.

Для бизнеса тайпсквоттинг в Chromium означает, что мониторинг вариантов бренда нельзя ограничивать латинскими опечатками вроде лишней буквы. Нужны проверки IDN-вариантов, смешения алфавитов и доменов с редкими символами; особенно это важно для SSO, платёжных страниц, личных кабинетов и корпоративной почты. Почтовые клиенты добавляют риск: по данным исследователей, Gmail показал все 20 тестовых доменов в Unicode, тогда как Outlook Web, наоборот, отображал все в Punycode — включая безобидные международные адреса. Обе крайности плохи: первая маскирует подмену, вторая делает нормальные IDN менее понятными.

Масштаб потенциального поля для злоупотреблений немаленький. Исследователи проанализировали около 167 млн доменов .com, из которых примерно 733 тыс. — IDN, и нашли около 162 тыс. пар, где международный домен напоминает ASCII-адрес. Это не список фишинговых сайтов: часть доменов могла быть зарегистрирована самими компаниями для защиты бренда или работы с локальными рынками. Но число показывает, что защита от визуальной подмены адресов остаётся гонкой между браузерными списками исключений и очередным символом, который туда пока не попал. Тестовые демонстрации и детали исследования доступны у The Register.

Поделиться: Telegram X LinkedIn