Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Dos caracteres abren la puerta a riesgos de typosquatting en navegadores Chromium


Investigadores descubrieron que ciertos caracteres especiales pueden engañar a navegadores basados en Chromium para mostrar URLs falsas como si fueran legítimas. Estas vulnerabilidades permiten saltar los filtros de seguridad y las alertas de phishing al usar glifos visualmente similares a letras comunes. El estudio advierte que miles de dominios podrían ser vulnerables a este tipo de suplantación de identidad.
 



Los investigadores afirman que dos caracteres disponibles para los typosquatters y phishers pueden engañar a los navegadores Chromium para que muestren URLs similares como direcciones web genuinas.

Manipular un nombre de dominio para que se parezca mucho al de un sitio web popular no es nada nuevo. Todos hemos encontrado sitios de phishing como macrosoft[.]com y applle[.]com anteriormente en nuestras luchas diarias contra el spam.

Sin embargo, a medida que los navegadores maduran, siempre se ponen a disposición nuevos caracteres. Esto abre nuevas oportunidades para aquellos cuyos idiomas contienen caracteres/homóglifos que no cumplen con ASCII, pero también introduce nuevas formas para que los atacantes abusen de las peculiaridades de la lógica de visualización en programas como Chrome y Edge.

Según Ian Muscat y Leanne Briffa de Have I Been Squatted, https://haveibeensquatted.com/blog/turning-idn-edge-cases-into-typosquats, todavía hay caracteres disponibles para los ciber-impostores que pueden engañar con fiabilidad a los usuarios de la web para que confíen en URLs que ciertamente no deberían.

Los glifos más recientes que eluden los controles de seguridad del navegador permiten a los estafadores ejecutar sitios web desde un nombre de dominio claramente falso (cuando se muestra en Punycode), aunque aparecen exactamente como los reales en Unicode.

Los caracteres destacados, en este caso, son ө, que se encuentra en varios idiomas cirílicos como el kazajo, el mongol y el tártaro, y la K latina con gancho, ƙ, utilizada en hausa y karai-karai.

Ambos son visualmente similares a las letras e/o, i y k, respectivamente, y permitieron a los investigadores registrar 20 nombres de dominio similares.

Estos incluían:
* aррӏө[.]com
* sрасөх[.]com
* oƙta[.]com
* niƙe[.]com

A continuación se presentan los equivalentes en Punycode de las URLs, es decir, cómo deberían mostrarlas los navegadores de forma segura:
* xn--80a6aa68c8d.com
* xn--80a5aeq0fr0c.com
* xn--ota-f6a.com
* xn--nie-g6a.com

Puede probarlos; están registrados por Have I Been Squatted y son seguros de visitar.

Le llevan a páginas de demostración de investigación configuradas por los investigadores, y cada página explica exactamente cómo eluden las protecciones del navegador.

Crucialmente, todos eluden las medidas de seguridad clave desplegadas por los navegadores basados en Chromium.


Cómo funcionan las elusiones



Los navegadores despliegan dos capas principales de defensa. La primera es un conjunto de siete comprobaciones secuenciales ejecutadas por la función SafeToDisplayAsUnicode de Chromium, que comprueba una serie de métodos de suplantación comunes.

Los proveedores comenzaron a introducir estas comprobaciones en 2017 después de que el investigador Xudong Zheng registrara аррӏе.com, un dominio compuesto enteramente por caracteres cirílicos.

Las comprobaciones de Chromium, que consideran una lista predefinida de caracteres cirílicos conocidos por ser utilizados en lugar de letras latinas, pueden verse como "todo o nada".

Diseñada para detectar cadenas totalmente cirílicas, la medida solo actúa contra los nombres de dominio si cada carácter de la cadena está en su lista predefinida.

Si falta un solo carácter, la comprobación se elude. Caracteres como ө, ї y ү son conocidos como "rompedores", ya que no están presentes en la lista de similitudes, según Chrome 154 https://developer.chrome.com/release-notes/154 (lanzado al canal estable el 22 de septiembre).

Si falla cualquiera de las siete comprobaciones de visualización, el navegador interpreta que los caracteres no son seguros para mostrarse como Unicode y, en su lugar, muestra el Punycode, revelando lo diferentes que son de los dominios genuinos que intentan imitar.

La segunda medida que toman los navegadores es comparar el nombre de dominio con una lista de sitios web populares para ver si intenta imitar a uno de ellos.

En Chromium, estas comprobaciones son gestionadas por la función GetSimilarTopDomain(). Este paso convierte un nombre de dominio suministrado en un "esqueleto", eliminando los diacríticos de sus caracteres, como los acentos (ó se convierte en o), y comparando la URL del esqueleto con una lista predefinida de sitios web populares.

Chromium comprueba casi 8,500, y si el esqueleto coincide con cualquiera de ellos, muestra el Punycode.

Sin embargo, la K latina con gancho, ƙ, no tiene acento, y se añade al esqueleto como una k latina con una marca de combinación añadida, eludiendo la comprobación de seguridad.

En este caso, el esqueleto se forma como: [o k ‘ t a . c o r n].
(El esqueleto mapea "m" a "rn").

Del mismo modo, con аррӏө.com, la o tachada cirílica conserva su barra en el esqueleto como una marca de combinación, lo que significa que no coincide con el dominio real de Apple.

Su esqueleto se forma como: [a p p l o - . c o r n].

Los navegadores trabajan constantemente para frustrar estas herramientas de impostura. Chrome 148 puso fin a la capacidad de los atacantes de usar ҏ y ӿ como rompedores para imitar sus similares latinos, por ejemplo.

Las dos comprobaciones de seguridad principales no son las únicas líneas de defensa. Chromium también despliega advertencias en el momento de la navegación llamadas Safety Tips.

Un ejemplo de dominio que eludiría las dos comprobaciones principales es ínstagarm[.]com. La inflexión del carácter inicial se elimina y lo que queda es esencialmente el dominio real de Instagram con dos letras intercambiadas.

El dominio Instagarm no coincide con ninguno de los sitios predefinidos, ni contiene caracteres prohibidos.

En este caso, Chrome mostrará una de dos ventanas emergentes, preguntando al usuario si pretendía visitar el dominio genuino, advirtiendo que la dirección actual parece falsa.

Sin embargo, existen límites en esta capa de seguridad adicional.

Las advertencias solo se activan cuando un dominio de imitación es una coincidencia exacta de caracteres, una coincidencia de una sola edición o una coincidencia con un intercambio adyacente de la URL genuina. Dos o más cambios, como en аррӏө[.]com, que tiene todos los caracteres cirílicos precediendo al ".com", no activarán estas advertencias.

Las advertencias tampoco se activarán con dominios que consistan en menos de cinco caracteres. Dominios como oƙta.com, que está a solo una edición del Okta real, pueden no activar las defensas debido a la regla de una sola edición y al hecho de que solo tiene cuatro caracteres.

Safety Tips también comprueba el esqueleto comparándolo con los sitios que los usuarios visitan regularmente, no solo con la lista predefinida de sitios confiables. Los sitios visitados con frecuencia pueden activar las mismas advertencias, pero para los usuarios que no tienen un historial de visitas exhaustivo, la capa de defensa puede fallar.

Las defensas descritas aquí solo se aplican a los navegadores. Los clientes de correo electrónico son aún menos estrictos con las cadenas de dominios de imitación.

Sitios como Gmail mostraron cada uno de los 20 dominios que HIBS proporcionó a los clientes, que eran una mezcla de imitaciones y nombres de dominio internacionalizados (IDN) genuinos, tal como querría un atacante, todo en Unicode. Outlook Web mostró los 20 como Punycode, incluso los inofensivos, lo que sugiere que ninguno aplica las comprobaciones correctas para informar adecuadamente a los usuarios.

Para cuantificar la escala del problema, los investigadores analizaron la lista de ICANN de cada dominio .com. Hay alrededor de 167 millones, de los cuales aproximadamente 733,000 son IDN, aquellos que contienen caracteres no ASCII y se almacenan en forma de Punycode.

Los investigadores tomaron cada uno de los IDN y cambiaron sus caracteres no ASCII por equivalentes ASCII para determinar cuántas coincidencias había. Encontraron alrededor de 162,000 pares: IDN que se parecen a dominios ASCII simples.

Cabe decir que esto no significa que haya circa 162,000 dominios de typosquatting, sino simplemente que muchos generan similitudes. Algunos pueden estar registrados por empresas con fines defensivos; otros pueden pertenecer a la misma empresa que desea operar múltiples sitios web dirigidos a diferentes idiomas.

No obstante, las organizaciones deben ser conscientes de los medios disponibles para los typosquatters y monitorear los dominios registrados en consecuencia. ®

Fuente:
TheRegister

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.