Mohou zařízení ADRA NDR detekovat a reagovat na phishingové útoky Punycode?
Použitelné produkty
Zařízení ADRA NDR
Přehled
K provádění phishingových útoků pomocí Punycode útočníci registrují klamné domény využívající internacionalizované názvy domén (IDN) obsahující specifické znaky Unicode, které vizuálně připomínají latinská písmena. Tyto podvodné webové stránky, které vizuálně napodobují legitimní weby, klamou uživatele, aby zadali citlivé informace, jako jsou přihlašovací údaje nebo bankovní detaily.
Klíčem k vizuální podobnosti jsou homoglyphy, což jsou znaky Unicode ze skriptů jako arménština, cyrilice a řečtina, které vypadají velmi podobně jako latinská písmena. Tato vizuální podobnost umožňuje útočníkům registrovat domény, které se blízce podobají legitimním hostitelům. Například homoglyphy cyrilické malé "a" (U+0430) a latinské malé "a" (U+0061) jsou pro nic netušící uživatele vizuálně nerozeznatelné. Útočníci mohou prezentovat odkaz, který se zdá směřovat uživatele na "apple.com", ale ve skutečnosti je přesměruje na falešný web registrovaný pomocí Punycode.
Punycode je systém kódování používaný k reprezentaci webových adres obsahujících ne-ASCII znaky, což jsou znaky mimo základní anglickou abecedu, čísla a symboly. To zahrnuje znaky z jazyků jako čínština, korejština a thajština. Například "ชื่อของฉัน" ("moje jméno") se převádí na Punycode jako "xn--22ckgb2fvfb8ayc4k". Prefix "xn--" naznačuje webovému prohlížeči, že doména používá Punycode k reprezentaci znaků Unicode.
Moderní prohlížeče, jako Apple Safari, Microsoft Edge a Internet Explorer, zabraňují těmto homoglyph útokům tím, že zobrazují Punycode URL ve své Unicode formě (např. xn--80ak6aa92e.com). Nicméně starší prohlížeče, jako Google Chrome 58 (stabilní) a Firefox verze starší než 57, mohou automaticky převádět Punycode URL obsahující různé systémy psaní na znaky ASCII, což může potenciálně skrývat adresy škodlivých webů.
Podrobnosti
Zařízení ADRA NDR mohou okamžitě detekovat potenciální phishingové hrozby a homoglyph útoky, které využívají IDN obsahující Punycode. Když jsou takové hrozby detekovány, ADRA NDR odešle oznámení o vysokém riziku hrozby do sítě správce, včetně podrobností o podezřelé URL. správce pak může ověřit, zda URL používá Punycode doménu tím, že zkoumá její surový formát ASCII.
Alternativně může síť správce použít síťový Brána firewall k provádění filtrování URL na každém zařízení v síti.
Další čtení
- Podrobnosti o Punycode naleznete v Wikipedia.
- Co mám dělat, když ADRA NDR detekuje aktivity s vysokým rizikem?
- Mohou zařízení ADRA NDR detekovat a reagovat na exploity EternalBlue?