Imitar o endereço de um site conhecido é um truque antigo do phishing. O que dois investigadores do serviço Have I Been Squatted, Ian Muscat e Leanne Briffa, vieram mostrar é que ainda há forma de o fazer sem que o Chrome, o Edge e os restantes navegadores baseados em Chromium dêem sinal de alarme.
O problema está em dois caracteres. O primeiro é o ө, um o cortado por uma barra, usado em línguas como o cazaque, o mongol e o tártaro. O segundo é o ƙ, um k com gancho, usado em hauçá. À vista, confundem-se com letras comuns do nosso alfabeto. Com eles, os investigadores registaram 20 domínios de demonstração, entre os quais imitações dos endereços da Apple, da SpaceX, da Okta e da Nike.
Em código, estes endereços são claramente diferentes dos originais. Mas o navegador mostra-os na forma legível, que é praticamente igual à do site verdadeiro.
Como escapam às defesas
Os navegadores Chromium têm duas barreiras principais contra este tipo de fraude. A primeira é um conjunto de sete verificações, criadas a partir de 2017, que decide se um endereço com caracteres estrangeiros pode ser mostrado tal como está ou se deve aparecer na forma codificada, que denuncia a imitação.
Uma dessas verificações procura endereços escritos inteiramente com letras cirílicas parecidas com as latinas, com base numa lista fixa. Funciona em regime de tudo ou nada: basta um carácter fora da lista para o teste ser ultrapassado. O ө é um desses caracteres, tal como outros dois identificados pelos investigadores, e continuava fora da lista no Chrome 154, lançado a 22 de Setembro.
A segunda barreira compara o endereço com cerca de 8.500 sites populares, depois de o reduzir a uma versão simplificada sem acentos. O k com gancho e o o com barra não são tratados como letras acentuadas, por isso a versão simplificada não coincide com o domínio verdadeiro e o alerta não dispara.
Há ainda um terceiro nível, os avisos que surgem durante a navegação a perguntar se o utilizador queria ir para outro site. Têm limites conhecidos: só reagem a diferenças de um carácter ou à troca de duas letras vizinhas, ignoram domínios com menos de cinco caracteres e dependem em parte do histórico de navegação de cada pessoa.
A Google tem fechado estas falhas à medida que aparecem. No Chrome 148, por exemplo, deixou de ser possível usar dois outros caracteres cirílicos com o mesmo fim.
O correio electrónico é o ponto mais fraco
As protecções descritas existem apenas nos navegadores. Nos testes, o Gmail mostrou todos os 20 domínios na forma legível, exactamente como um atacante desejaria. O Outlook Web fez o contrário e mostrou todos na forma codificada, incluindo os legítimos. Nenhum dos dois distingue o falso do verdadeiro.
A dimensão do fenómeno
Dos cerca de 167 milhões de domínios .com registados, perto de 733.000 usam caracteres internacionais. Os investigadores encontraram cerca de 162.000 que se assemelham a um domínio comum já existente. Isto não significa que sejam todos fraudulentos: muitos pertencem às próprias empresas, registados por precaução ou para servir mercados com outras línguas.
Em números
O que muda para as empresas
Para uma empresa, isto quer dizer que olhar para a barra de endereços já não chega para confirmar que se está no site certo. Um colaborador que recebe uma ligação por email e a abre no Chrome ou no Edge pode ver um endereço aparentemente idêntico ao do fornecedor de identidade, do banco ou de uma aplicação de trabalho, sem qualquer aviso.
O risco é duplo. Os ataques podem dirigir-se às credenciais dos próprios colaboradores e também usar o nome da empresa para enganar clientes e parceiros com domínios parecidos, sobretudo se o nome for curto, porque os avisos ignoram domínios com menos de cinco caracteres.
O que recomendamos
Ensine as equipas a não chegar a páginas de login através de ligações recebidas por email ou mensagem. Para os serviços críticos, use marcadores guardados no navegador ou escreva o endereço à mão. Prefira gestores de palavras-passe que só preenchem credenciais no domínio exacto onde foram guardadas: se o preenchimento automático não aparecer num site que devia conhecer, isso é um sinal de alerta. Mantenha o Chrome e o Edge sempre actualizados, porque estas falhas vão sendo corrigidas de versão para versão.
Do lado da marca, verifique periodicamente se existem domínios registados que imitam o seu, incluindo variantes com caracteres internacionais, e pondere registar preventivamente as mais óbvias. Se não tiver meios internos para esta vigilância, a MCIT ou outro parceiro de segurança pode incluí-la na monitorização habitual da empresa.
Falar connoscoArtigo preparado com apoio de inteligência artificial, revisto e aprovado por Marco Cerruti, MCIT.