Saltar para o conteúdo
MCIT Falar connosco

Novidades Cibersegurança

Cibersegurança e Proteção de Dados

Duas letras raras deixam domínios falsos passar como verdadeiros no Chrome e no Edge

Dois investigadores registaram 20 domínios que imitam marcas conhecidas e que os navegadores baseados em Chromium mostram como se fossem legítimos. O truque está em duas letras pouco usadas, uma cirílica e outra latina, que escapam às verificações automáticas.

4 min de leitura Mundo

Imitar o endereço de um site conhecido é um truque antigo do phishing. O que dois investigadores do serviço Have I Been Squatted, Ian Muscat e Leanne Briffa, vieram mostrar é que ainda há forma de o fazer sem que o Chrome, o Edge e os restantes navegadores baseados em Chromium dêem sinal de alarme.

O problema está em dois caracteres. O primeiro é o ө, um o cortado por uma barra, usado em línguas como o cazaque, o mongol e o tártaro. O segundo é o ƙ, um k com gancho, usado em hauçá. À vista, confundem-se com letras comuns do nosso alfabeto. Com eles, os investigadores registaram 20 domínios de demonstração, entre os quais imitações dos endereços da Apple, da SpaceX, da Okta e da Nike.

Em código, estes endereços são claramente diferentes dos originais. Mas o navegador mostra-os na forma legível, que é praticamente igual à do site verdadeiro.

Como escapam às defesas

Os navegadores Chromium têm duas barreiras principais contra este tipo de fraude. A primeira é um conjunto de sete verificações, criadas a partir de 2017, que decide se um endereço com caracteres estrangeiros pode ser mostrado tal como está ou se deve aparecer na forma codificada, que denuncia a imitação.

Uma dessas verificações procura endereços escritos inteiramente com letras cirílicas parecidas com as latinas, com base numa lista fixa. Funciona em regime de tudo ou nada: basta um carácter fora da lista para o teste ser ultrapassado. O ө é um desses caracteres, tal como outros dois identificados pelos investigadores, e continuava fora da lista no Chrome 154, lançado a 22 de Setembro.

A segunda barreira compara o endereço com cerca de 8.500 sites populares, depois de o reduzir a uma versão simplificada sem acentos. O k com gancho e o o com barra não são tratados como letras acentuadas, por isso a versão simplificada não coincide com o domínio verdadeiro e o alerta não dispara.

Há ainda um terceiro nível, os avisos que surgem durante a navegação a perguntar se o utilizador queria ir para outro site. Têm limites conhecidos: só reagem a diferenças de um carácter ou à troca de duas letras vizinhas, ignoram domínios com menos de cinco caracteres e dependem em parte do histórico de navegação de cada pessoa.

A Google tem fechado estas falhas à medida que aparecem. No Chrome 148, por exemplo, deixou de ser possível usar dois outros caracteres cirílicos com o mesmo fim.

O correio electrónico é o ponto mais fraco

As protecções descritas existem apenas nos navegadores. Nos testes, o Gmail mostrou todos os 20 domínios na forma legível, exactamente como um atacante desejaria. O Outlook Web fez o contrário e mostrou todos na forma codificada, incluindo os legítimos. Nenhum dos dois distingue o falso do verdadeiro.

A dimensão do fenómeno

Dos cerca de 167 milhões de domínios .com registados, perto de 733.000 usam caracteres internacionais. Os investigadores encontraram cerca de 162.000 que se assemelham a um domínio comum já existente. Isto não significa que sejam todos fraudulentos: muitos pertencem às próprias empresas, registados por precaução ou para servir mercados com outras línguas.

Em números

20Domínios falsos registados pelos investigadores sem accionar alertas
8.500Sites populares com que o Chromium compara cada endereço
733.000Domínios .com com caracteres internacionais
162.000Domínios internacionais que se parecem com um domínio .com comum

O que muda para as empresas

Para uma empresa, isto quer dizer que olhar para a barra de endereços já não chega para confirmar que se está no site certo. Um colaborador que recebe uma ligação por email e a abre no Chrome ou no Edge pode ver um endereço aparentemente idêntico ao do fornecedor de identidade, do banco ou de uma aplicação de trabalho, sem qualquer aviso.

O risco é duplo. Os ataques podem dirigir-se às credenciais dos próprios colaboradores e também usar o nome da empresa para enganar clientes e parceiros com domínios parecidos, sobretudo se o nome for curto, porque os avisos ignoram domínios com menos de cinco caracteres.

O que recomendamos

Ensine as equipas a não chegar a páginas de login através de ligações recebidas por email ou mensagem. Para os serviços críticos, use marcadores guardados no navegador ou escreva o endereço à mão. Prefira gestores de palavras-passe que só preenchem credenciais no domínio exacto onde foram guardadas: se o preenchimento automático não aparecer num site que devia conhecer, isso é um sinal de alerta. Mantenha o Chrome e o Edge sempre actualizados, porque estas falhas vão sendo corrigidas de versão para versão.

Do lado da marca, verifique periodicamente se existem domínios registados que imitam o seu, incluindo variantes com caracteres internacionais, e pondere registar preventivamente as mais óbvias. Se não tiver meios internos para esta vigilância, a MCIT ou outro parceiro de segurança pode incluí-la na monitorização habitual da empresa.

Falar connosco

Artigo preparado com apoio de inteligência artificial, revisto e aprovado por Marco Cerruti, MCIT.

Newsletter

As Novidades no seu email, à sexta-feira.

Um email por semana com as notícias que contam para a sua empresa. Sem publicidade, e anula quando quiser.

Precisa de tecnologia feita à medida?

Uma conversa de trinta minutos costuma chegar para perceber se fazemos sentido para o seu caso.

Falar connosco