Görsel Aldatmaca
İnternetin ilk dönemlerinde phishing domainleri açıkça belliydi. Saldırganlar paypal-hesap-guncelleme.com gibi domainler kullanıyordu. Bugün saldırganlar çok daha akıllı. Homograph (veya Homoglyph) saldırıları gerçekleştirmek için Uluslararasılaştırılmış Alan Adları'nı (IDN) kullanmaktadırlar.
Homoglyph Nedir?
Homoglyph, farklı bir dil alfabesinden (Kiril veya Yunan gibi) gelen ancak Latin bir karaktere tıpa tıp benzeyen bir karakterdir. Örneğin:
- Latin "a" (U+0061)
- Kiril "а" (U+0430)
İnsan gözüne göre bunlar birbirinden ayırt edilemez. Bilgisayar için ise tamamen farklı dizilerdir. Bir saldırgan, Kiril 'а' harfini kullanarak pаypal.com domain'ini kaydedebilir. Kullanıcı bağlantıya tıkladığında adres çubuğu mükemmel görünür, ancak kullanıcı aslında kötü amaçlı bir sunucudadır.
Punycode Dönüşümü
DNS sistemi yalnızca ASCII karakterleri anladığından tarayıcılar, bu yabancı karakterleri çevirmek için Punycode adlı bir kodlama kullanır. Kiril pаypal.com, arka planda xn--pypal-4ve.com'a dönüşür.
Modern tarayıcılar, karışık betikler tespit ettiklerinde Punycode sürümünü görüntüleyerek bu saldırılara karşı savunmaya çalışsa da saldırganlar, tek bir yabancı alfabeyle tüm domain'i kaydederek tarayıcının savunma mekanizmalarını atlayan yöntemler bulmuşlardır.
Tespit Yöntemi
Standart regex dizi eşleştirmesi, homoglyph saldırılarına karşı tamamen kördür. Markanızı korumak için Unicode görsel eşdeğerliğini anlayan bir motor gereklidir.
Tetik.NET, özel bir Görsel Tehdit Motoru içermektedir. Gelen domain kayıtlarını görsel matrislere dönüştürür ve karakterlerin matematiksel yapısını markanızın ASCII temsiliyle karşılaştırır. Bir saldırgan savunmanızı Kiril karakteriyle aşmaya çalışırsa Tetik.NET bunu anında işaretler.