Ny smart fidus: Hackere snyder dig med fup-tegn som ikke kan afsløres med det blotte øje

Et nyt, simpelt trick med kyrilliske bogstaver gør det muligt at skabe fuldstændigt troværdige phishing-sites. Firefox, Opera og Chrome er sårbare.

Artikel top billede

Når du besøger en officiel hjemmeside som apple.com med din Firefox-browser, kan du ikke længere stole på den grønne hængelås i øverste venstre hjørne.

Hængelåsen forsikrer dig om, at din kommunikation med det pågældende websted er krypteret og dermed beskyttet mod ubudne gæster.

Men noget så simpelt som kyrilliske bogstaver - som anvendes i blandt andet Rusland - gør det muligt for hackere at skabe phishing-sites, der ligner kendte hjemmesider på en prik med hængelås og det hele.

Slaviske bogstaver ligner engelske ord

Angrebstypen er baseret på systemet Unicode, der er industristandarden for, hvordan computere håndterer og viser tekst på alle verdens sprog og skriftsystemer.

Kort fortalt tildeler Unicode hver enkelt tegn en værdi, der afgør, hvordan tegnet håndteres og vises i for eksempel en browser.

Det er Unicode, der bestemmer, hvordan et registreret domænenavns URL ser ud, og det er her, kernen i phishing-angrebet ligger.

Det er muligt at registrere domæner i mange forskellige skriftsystemer, men selvom bogstaver i forskellige alfabeter ligner hinanden til forveksling, har de ikke den samme værdi i Unicode.

Derfor kan hackere så let som ingenting registrere et domænenavn med tegn fra forskellige alfabeter, der tilsammen ligner et kendt websted som "apple.com" i Unicode.

De fleste browsere advarer automatisk brugeren, hvis der er flere alfabeter involveret i et domænenavn.

Men hvis en hacker registrerer et domæne med kyrilliske bogstaver, der ligner et engelsk ord, så kan han uden problemer registrere et tilsyneladende sikkert domæne, der i brugerens browser tilsyneladende hedder det samme som den side, brugeren søger.

Udvikleren Xudong Zheng har demonstreret problemet ved at registrere det kyrilliske domænenavn xn--80ak6aa92e.com.

Prøv at taste det ind i din browser.

Hvis du bruger en Firefox, Opera eller Chrome, så kommer du ind på hjemmesiden apple.com, der ejes af Zheng.

Med hængelås og det hele.

Google har patchet - Firefox overvejer det

Google har erkendt problemet og lukket sikkerhedshullet med den netop udrullede opdatering 58.

Mozilla afviste i første omgang overhovedet at kigge på sagen med den begrundelse, at problemet lå hos Apple, fordi Xudong Zhengs proof-of-concept brugte apple.com som eksempel.

Siden har Mozilla dog tilsyneladende erkendt, at der er et problem i Firefox-browseren, men der er ingen konkrete udmeldinger om, hvordan eller hvornår, Mozilla vil adressere det.

Indtil da kan Firefox-brugere indtaste "about:config" i browserfeltet for at få adgang til indstillingerne. Her kan præferencen "network.IDN_show_punycode" ændres til "true", og så burde Firefox vise det registrerede domænenavn i stedet for det oversatte.

Læs også: Advarsel til Gmail-brugerne: Lumsk phishing-mail på spil netop nu - sådan spotter du den

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | København

    Strategisk It-sikkerhedsdag 2026 - København

    Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem to spor og styrk både indsigt og netværk. Deltag i København 20. januar.

    Andre events | København

    Executive Conversations: Fra hype til afkast – her er vinderne af AI-ræset

    Få et klart overblik over AI’s reelle effekt i danske virksomheder. Arrangementet giver unge talenter og ambitiøse medarbejdere viden, der løfter karrieren, skærper beslutninger og gør dig klar til at præge den digitale udvikling. Læs mere og...

    Sikkerhed | Aarhus C

    Strategisk It-sikkerhedsdag 2026 - Aarhus

    Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem tre spor og styrk både indsigt og netværk. Deltag i Aarhus 22. januar.

    Se alle vores events inden for it

    KMD A/S

    .NET-udvikler

    Nordjylland

    KMD A/S

    Seniorudvikler (.NET)

    Københavnsområdet

    Capgemini Danmark A/S

    Open Application (Denmark)

    Københavnsområdet

    Navnenyt fra it-Danmark

    Circle Of Bytes ApS har pr. 1. maj 2025 ansat Jeanette Kristiansen som Account Manager. Hun skal især beskæftige sig med at opbygge og styrke relationer til kunder og samarbejdspartnere, samt sikre det rette match mellem kunder og konsulenter. Nyt job

    Jeanette Kristiansen

    Circle Of Bytes ApS

    ChangeGroup ApS har pr. 12. januar 2026 ansat Morten Benn som Administrerende direktør. Han kommer fra en stilling som Partner hos Nosco. Nyt job

    Morten Benn

    ChangeGroup ApS

    Forte Advice har pr. 5. januar 2026 ansat Claes Frederiksen som Commercial Director. Claes skal især beskæftige sig med at løfte den kommercielle modenhed i teknologiprojekter og sikre, at teknologi bliver brugt som strategisk løftestang. Claes kommer fra en stilling som Senior Client Partnership Director, Nordics hos Valtech. Claes har tidligere beskæftiget sig med teknologivalg og platformstrategi til teknologidrevet forretningsudvikling og marketing initiativer. Nyt job

    Claes Frederiksen

    Forte Advice

    Norriq Danmark A/S har pr. 8. december 2025 ansat Sarah Birkegaard Elkjær som Marketing Project Manager. Hun skal især beskæftige sig med at styrke marketingsteamets evne til at planlægge, drive og følge op på leadgenererende aktiviteter. Nyt job

    Sarah Birkegaard Elkjær

    Norriq Danmark A/S