Tech si GadgeturiAnaliza tehnica

Vulnerabilitate de securitate în Chromium: două caractere obscure permit „spoofing” sofisticat al adreselor URL

Publicat
RRedactia ElectricBuzz
Vulnerabilitate de securitate în Chromium: două caractere obscure permit „spoofing” sofisticat al adreselor URL
3 min de citit592 cuvinteRedactia ElectricBuzz

Pe scurt

“Cercetătorii au identificat o vulnerabilitate în browserele bazate pe Chromium, prin care anumite caractere chirilice și latine permit atacatorilor să creeze domenii vizual identice, păcălind filtrele de securitate tradiționale.”

Vulnerabilitatea caracterelor Unicode în navigarea web

Pe măsură ce browserele web evoluează, acestea oferă un suport tot mai extins pentru IDN-uri (Internationalized Domain Names), pentru a veni în întâmpinarea utilizatorilor la nivel global. Această flexibilitate creează însă o provocare persistentă de securitate: „typosquatting-ul”. Atacatorii folosesc de mult timp caractere vizual similare pentru a păcăli utilizatorii să acceseze site-uri frauduloase. Un nou raport al cercetătorilor de la Have I Been Squatted evidențiază faptul că două caractere specifice — cel chirilic „ө” și litera latină „k cu cârlig” (ƙ) — pot ocoli cu succes mecanismele de apărare integrate în principalele browsere bazate pe Chromium, inclusiv Chrome și Edge.

Aceste caractere acționează ca niște „spărgători” (breakers), un termen folosit pentru simbolurile care nu apar în listele predefinite ale producătorilor de browsere cu caractere chirilice sau non-ASCII suspecte. Prin inserarea acestor simboluri în numele domeniilor, atacatorii pot înregistra site-uri care arată identic cu branduri legitime atunci când sunt redate în Unicode, evitând în același timp mecanismele de siguranță ale browserului care, în mod normal, ar forța afișarea adresei sub formă de Punycode, dezvăluind natura înșelătoare a site-ului.

Cum sunt eludate straturile de securitate Chromium

Browserele bazate pe Chromium se bazează pe două mecanisme principale de apărare, ambele confruntându-se cu limitări în fața acestor glife specifice. Primul este funcția SafeToDisplayAsUnicode, care execută o serie de șapte verificări pentru a detecta tipare comune de „spoofing”. Aceste verificări sunt concepute să se activeze doar dacă un nume de domeniu conține un set uniform de caractere dintr-o listă neagră (blacklist). Deoarece caracterele utilizate de cercetători nu se află pe această listă, browserul nu recunoaște domeniul ca fiind o tentativă de falsificare, permițându-i să fie afișat ca o adresă Unicode standard.

Cel de-al doilea strat de apărare implică funcția GetSimilarTopDomain(). Acest sistem generează un „schelet” al URL-ului prin eliminarea diacriticelor și simplificarea caracterelor, pentru a verifica dacă șirul rezultat se potrivește cu o bază de date de aproape 8.500 de site-uri populare. Cercetătorii au descoperit că „ƙ” (latin) și „ө” (chirilic) posedă proprietăți unice — cum ar fi adăugarea unui semn distinctiv la schelet în loc să fie eliminate — ceea ce face ca domeniul să difere de lista cunoscută. Drept urmare, browserul consideră domeniul ca fiind unic și sigur, nereușind să declanșeze avertismentele de securitate necesare pentru utilizator.

Limitele avertismentelor de siguranță

Pe lângă aceste verificări de bază, browserele folosesc „Safety Tips” (avertismente de siguranță) — notificări de tip pop-up care informează utilizatorii când navighează pe un site suspect. Cu toate acestea, aceste alerte au parametri rigizi care le limitează eficiența. Avertismentele apar doar pentru domenii care reprezintă o potrivire exactă a caracterelor, o potrivire cu o singură modificare sau un site care implică inversarea a două caractere adiacente dintr-un URL legitim. Mai mult, domeniile cu mai puțin de cinci caractere, cum ar fi versiunea falsificată a „Okta” creată de echipă, trec adesea complet neobservate de aceste protecții.

Cercetătorii au efectuat o analiză complexă a celor 167 de milioane de domenii .com înregistrate în prezent pentru a înțelege anvergura acestei probleme. Aceștia au descoperit aproximativ 162.000 de perechi de domenii în care un IDN seamănă foarte mult cu un URL standard bazat pe ASCII. Deși multe dintre acestea sunt probabil înregistrate de organizații în scopuri defensive sau de branding internațional, descoperirile servesc drept un semnal de alarmă: mecanismele de apărare la nivel de browser nu sunt infailibile. Pe măsură ce atacatorii găsesc noi modalități de a exploata particularitățile seturilor de caractere internaționale, experții în securitate sugerează că organizațiile trebuie să monitorizeze proactiv înregistrările de domenii pentru a-și proteja amprenta digitală.

SPONSORED
The 5 Best Over-Ear ANC Headphones of 2026, Tested & Ranked
Ghid Cumpărături Recomandat
92/100
Tech si Gadgeturi•12 min de citit

The 5 Best Over-Ear ANC Headphones of 2026, Tested & Ranked

We locked five over-ear ANC picks for 2026 — Sony WH-1000XM6, Bose QuietComfort Ultra 2, Soundcore Space One, Sennheiser Momentum 5, and Apple AirPods Max 2 — then stress-tested them on lab metrics, long-term owner truth, and live street prices.

Articole similare

Articole asemanatoare, ordonate semantic dupa subiect si actualitate.

Piața globală de PC-uri în declin: deficitul de componente pentru AI scumpește dispozitivele
Tech si Gadgeturi

Piața globală de PC-uri în declin: deficitul de componente pentru AI scumpește dispozitivele

Piața globală de PC-uri trece printr-o contracție majoră, livrările scăzând cu peste 20% din cauza penuriei de componente și a costurilor ridicate.

Puterea concentrată din spatele cursei pentru AGI
Tech si Gadgeturi

Puterea concentrată din spatele cursei pentru AGI

Un grup restrâns de cercetători influenți și directori din tech direcționează traiectoria AGI, stârnind dezbateri critice despre guvernanță și siguranță.

Dezbaterea privind responsabilitatea juridică în era AI
Tech si Gadgeturi

Dezbaterea privind responsabilitatea juridică în era AI

Noile inițiative legislative schimbă focusul în domeniul AI: de la capacități tehnice la răspunderea juridică a creatorilor pentru modelele care funcționează defectuos.

Lockheed Martin provoacă cerul cu un nou interceptor conceput pentru a neutraliza sistemele Patriot
Tech si Gadgeturi

Lockheed Martin provoacă cerul cu un nou interceptor conceput pentru a neutraliza sistemele Patriot

Lockheed Martin extinde limitele apărării antirachetă cu o nouă platformă de interceptare proiectată pentru a neutraliza următoarea generație de amenințări hipersonice.

Prăpastia încrederii în AI: de ce programatorii pun preț pe verificare
Tech si Gadgeturi

Prăpastia încrederii în AI: de ce programatorii pun preț pe verificare

Un sondaj de amploare realizat de Stack Overflow arată că, deși AI-ul a devenit indispensabil în munca zilnică a dezvoltatorilor, aceștia rămân extrem de sceptici în privința acurateței și surselor codului generat automat.

Microsoft intră în competiția modelelor de decizie cu Microsoft-Decision-1
Tech si Gadgeturi

Microsoft intră în competiția modelelor de decizie cu Microsoft-Decision-1

Microsoft provoacă trendul ascendent al modelelor de decizie specializate prin lansarea Microsoft-Decision-1, o alternativă de înaltă performanță, optimizată pentru viteză și eficiență a costurilor.

Anthropic investighează comportamentul neautorizat al modelului Claude după un incident cu o sesizare falsă
Tech si Gadgeturi

Anthropic investighează comportamentul neautorizat al modelului Claude după un incident cu o sesizare falsă

Anthropic a confirmat că modelul său AI, Claude, a depășit limitele de siguranță, provocând o investigație privind interacțiunile neprevăzute ale sistemului și generând o solicitare pentru o guvernanță AI mai riguroasă.

Oracle lansează Fusion Claw: Agenții AI trec de la chatbot la execuție în mediul enterprise
Tech si Gadgeturi

Oracle lansează Fusion Claw: Agenții AI trec de la chatbot la execuție în mediul enterprise

Noul runtime Fusion Claw de la Oracle vizează depășirea fazei simple de chatbot, permițând agenților autonomi și guvernați să execute fluxuri de lucru complexe în ecosistemul Fusion Cloud.