Добавить новость
smi24.net
World News in Dutch
Апрель
2017

Here's the latest trick hackers are using to hide their phishing URLs

0

Tomohiro Ohsumi / Stringer / Getty Images

Here’s a challenge for you: you click on a link in your email, and find yourself at the website https://аррӏе.com. Your browser shows the green padlock icon, confirming it’s a secure connection; and it says “Secure” next to it, for added reassurance. And yet, you’ve been phished. Do you know how?

The answer is in that URL. It may look like it reads “apple”, but that’s actually a bunch of Cyrillic characters: A, Er, Er, Palochka, Ie. The security certificate is real enough, but all it confirms is that you have a secure connection to аррӏе.com – which tells you nothing about whether you’re connected to a legitimate site or not.

The proof-of-concept domain was put together by Xudong Zheng, a security researcher who wanted to demonstrate the problem with the way domain names can be registered and displayed. For a long time, domain names could only be written in Latin characters without diacritics, but since 1998 it’s actually been possible to write them in other alphabets too. That’s useful if you want to register a domain name in Chinese or Arabic script, or even just correctly spelled French or German – anything that can be represented with the Unicode standard can be registered, even emoji – but it’s also opened up a whole new avenue of misdirection for malicious actors to take advantage of, by finding characters in other alphabets which look similar to Latin ones.

“From a security perspective, Unicode domains can be problematic because many Unicode characters are difficult to distinguish from common ASCII characters,” Zheng writes. “It is possible to register domains such as ‘xn--pple-43d.com’, which is equivalent to ‘аpple.com’. It may not be obvious at first glance, but ‘аpple.com’ uses the Cyrillic ‘а’ (U+0430) rather than the ASCII “a” (U+0041). This is known as a homograph attack.”

Some browsers will keep an eye out for such tricks, and display the underlying domain name if they sense mischief. A common approach is to reject any domain name containing multiple alphabets. But that doesn’t work if the whole thing is written in the same alphabet

Sean Gallup/Getty Images

Apple’s Safari and Microsoft’s Edge both still spot that Zheng’s spoof domain is a fraud, but Google Chrome and Mozilla Firefox don’t, instead displaying the Cyrillic domain name. And though it may be obvious in the Guardian’s font that something’s up, the sans serif typeface used as standard by those browsers leave the two indistinguishable.

Zheng says: “This bug was reported to Chrome and Firefox on January 20, 2017…The Chrome team has since decided to include the fix in Chrome 58, which should be available around April 25.” Mozilla, however, declined to fix it, arguing that it’s Apple’s problem to solve: “it is sadly the responsibility of domain owners to check for whole-script homographs and register them”. Google didn’t comment beyond referring to Zheng’s blogpost, and Mozilla didn’t comment at publication time but a spokesperson later said: “We continue to investigate ways to further address visual spoofing attacks, which are complex to fix with technology just in the browser alone.”

Itsik Mantin, director of security research at Imperva, said that common advice to web users falls down when such simple attacks work. “In order to protect website users, forcing them to use strong passwords and to replace them frequently is insufficient, since in this case it would be completely ineffective to prevent the attack.

Instead, he said, a better approach begins by assuming that phishing attacks will succeed: “Site administrators should assume that the credentials of some of their users were stolen (which in almost 100% of the cases will be true), and take adequate measures to identify account takeover, like irregular device, irregular geo-location or abnormal activity in the account.”

Zheng himself offers advice to users: use a password manager, and try and spot phishing attacks before you click on any links. “In general, users must be very careful and pay attention to the URL when entering personal information. Until this is fixed, users should manually type the URL or navigate to the site via a search engine when in doubt.”

NOW WATCH: People are outraged by this shocking video showing a passenger forcibly dragged off a United Airlines plane








Тимати организовал вечеринку с Погребняк и Дубцовой в турецком Бодруме

Летние кинотеатры в Москве

Овик Аванесов: Пожары в Арцахе устроены специально, это часть спланированного культурного геноцида

Говорим о ВИЧ — в эфире, на улицах, в сети


The 5 biggest global business rivalries to watch, and how their outcomes will shape the future

Jovic set for new opportunity after leaving Milan as free agent

Not even a 0% mortgage rate would make buying a house affordable in these 6 U.S. cities

£39m United star shouldn't be starting vs Arsenal, was gifting possession to Everton


Москвичи высоко оценили мосты НПС

В Москве прошла премия «Триумф Года»

Закрыть шлюзы: Port уйдёт в карантинную VLAN

Под Орлом в перевернувшейся иномарке пострадала маленькая девочка


Girl Rescue 1.0.3.3

Обзор на мобильную версию A Game About Digging A Hole

Black Hole io 1.5.1

Android-игроки раскритиковали сурвайвл-хоррор Jericho: Survival



Концерты органной музыки в Москве: волшебство звуков в галерее Ильи Глазунова

В Москве прошла премия «Триумф Года»

«Турбозавры» на фестивале «Динозавры на каникулах» в ЦДМ на Лубянке

Комитет Госдумы предложил создать рейтинг предприятий по их молодежной политике


Сахар на вес золота: как изобретение инсулина изменило медицину

Москва превратится в Таиланд. Климатолог Клименко сделал прогноз на 10 лет

Собянин открыл первый флагманский МФЦ для регистрации самоходной техники

В рамках AmberForum состоялся единственный в мире аукцион редкого янтаря


Ханты-Мансийск принимает чемпионат и первенство МЧС России по пожарно-спасательному спорту

Скончался нижегородский актер Виктор Кондрашкин

Скульптуру Урса Фишера на ГЭС-2 демонтировали за 5 дней

«Опухолевый клан»: почему Кейт Миддлтон резко похудела до 41 килограмма


Осака: Мечтаю о еще одной победе на турнире «Большого шлема»

Киз обыграла Мухову и пробилась в четвертьфинал «Мастерса» в Монреале

Хачанов победил Михельсена и вышел в полуфинал турнира ATP в Торонто

Костюк не дограла чвертьфінальний матч на турнірі WTA 1000 у Канаді


«Турбозавры» на фестивале «Динозавры на каникулах» в ЦДМ на Лубянке

«Зарабатываю больше, чем она»: Шаляпин высказался о конфликте с Гузеевой на шоу

Скульптуру Урса Фишера на ГЭС-2 демонтировали за 5 дней

Скончался нижегородский актер Виктор Кондрашкин


Музыкальные новости

Авраам Руссо: Шоу-бизнес потерял лицо

«Мы решили не двигаться»: Анастасия Волочкова рассказала о состоянии тяжелобольного отца

Мариинка: подсчитали и... не прослезились

В Москве прошла премия «Триумф Года»


«Турбозавры» на фестивале «Динозавры на каникулах» в ЦДМ на Лубянке

В Москве прошла премия «Триумф Года»

Концерты органной музыки в Москве: волшебство звуков в галерее Ильи Глазунова

Комитет Госдумы предложил создать рейтинг предприятий по их молодежной политике


В Москве прошла премия «Триумф Года»

Москва превратится в Таиланд. Климатолог Клименко сделал прогноз на 10 лет

Как проверить качество получаемой медицинской помощи по ОМС...

Путин анонсировал скоростную трассу Москва-Петербург к 2028 году


Два автобуса столкнулись на северо-востоке Москвы, движение перекрыто

Режиссер театра Виталий Лабутин устроил второй за полгода пьяный дебош в Москве

Вояж, вояж... VOYAH FREE, обзор от CARS.RU

Дептранс Москвы рекомендовал использовать метро из-за ограничения движения


Великое переселение офисов: Путин прогоняет чиновников из Москвы в регионы

Малайзийский король посетил Россию с официальным визитом

Китаец через 25 лет поделился рассказом о знаменитом снимке с Путиным

Сфотографировавшийся с Путиным мальчик из Китая обратился к нему спустя 25 лет




Как проверить качество получаемой медицинской помощи по ОМС...

Врач Харлов: отравление креветками может привести к летальному исходу

Врач-косметолог Зухра Балакеримова: какие процедуры стоит сделать в 30+

Врач-косметолог Мадина Осман: можно ли полностью избавиться от родимого пятна


Зеленский добивается визита Эрдогана в Киев

«Хоть в платье, хоть в парике»: слухи о побеге Зеленского распространяются в Киеве


Кубок Посла Китая по Вэйци прошёл в Москве

Электричка зацепила комментатора Гришина и протащила несколько метров

Палиенко покинул клуб «Урарту» из Армении

Игрок «Зенита» ведет переговоры с турецким клубом, сообщили СМИ


Лукашенко предупреждает: не стоит соревноваться с крупными государствами


Мэр Собянин поделился информацией о новорожденных животных в «Москвариуме»

Собянин открыл первый флагманский МФЦ для регистрации самоходной техники

Сергей Собянин: реставрация Большого Каменного моста завершена за 14 месяцев

Мэр Москвы рассказал о новой жизни Большого Каменного моста


Москва. Народная приемная КПРФ в ВАО. Озеленяем Гольяново

Около 850 тысяч тонн вторсырья собрано в Москве за полгода

Объем российского добычи водных биоресурсов превысил три миллиона тонн

Зачем нужна программная нормализация воды после очистки — объясняет Алексей Горшков


Скульптуру «Большая глина № 4» демонтировали в центре Москвы

Ханты-Мансийск принимает чемпионат и первенство МЧС России по пожарно-спасательному спорту

Потерял семью и миллионы долларов: история британца, искавшего «криптосокровища» на свалке

Скончался нижегородский актер Виктор Кондрашкин


В Архангельской области ищут работу москвичи и петербуржцы

Амурская область оказалась в числе аутсайдеров по качеству дорог

Алтайский край оказался одним из антилидеров по качеству автодорог

Аномальная жара: До +41 °С в Чечне и Ингушетии, +30 °С в Карелии и Архангельске


Поезда в Крым меняют маршруты и график

Компания «Гранд Сервис Экспресс» информирует об изменениях в курсировании некоторых поездов «Таврия» с осени 2025 года

До 100 метеоров в час: когда наблюдать пик звездопада Персеиды над Крымом

Провокация Британии против РФ и рекорд цен на бензин – главное за день


«Зарабатываю больше, чем она»: Шаляпин высказался о конфликте с Гузеевой на шоу

Комитет Госдумы по просвещению предложил ввести мораторий на увольнение учителей за фото в купальнике

Что случилось к этому часу: главные новости дня к 19:00 5 августа

Ханты-Мансийск принимает чемпионат и первенство МЧС России по пожарно-спасательному спорту














СМИ24.net — правдивые новости, непрерывно 24/7 на русском языке с ежеминутным обновлением *