Ny smart fidus: Hackere snyder dig med fup-tegn som ikke kan afsløres med det blotte øje

Et nyt, simpelt trick med kyrilliske bogstaver gør det muligt at skabe fuldstændigt troværdige phishing-sites. Firefox, Opera og Chrome er sårbare.

Når du besøger en officiel hjemmeside som apple.com med din Firefox-browser, kan du ikke længere stole på den grønne hængelås i øverste venstre hjørne.

Hængelåsen forsikrer dig om, at din kommunikation med det pågældende websted er krypteret og dermed beskyttet mod ubudne gæster.

Men noget så simpelt som kyrilliske bogstaver - som anvendes i blandt andet Rusland - gør det muligt for hackere at skabe phishing-sites, der ligner kendte hjemmesider på en prik med hængelås og det hele.

Slaviske bogstaver ligner engelske ord
Angrebstypen er baseret på systemet Unicode, der er industristandarden for, hvordan computere håndterer og viser tekst på alle verdens sprog og skriftsystemer.

Kort fortalt tildeler Unicode hver enkelt tegn en værdi, der afgør, hvordan tegnet håndteres og vises i for eksempel en browser.

Det er Unicode, der bestemmer, hvordan et registreret domænenavns URL ser ud, og det er her, kernen i phishing-angrebet ligger.

Det er muligt at registrere domæner i mange forskellige skriftsystemer, men selvom bogstaver i forskellige alfabeter ligner hinanden til forveksling, har de ikke den samme værdi i Unicode.

Derfor kan hackere så let som ingenting registrere et domænenavn med tegn fra forskellige alfabeter, der tilsammen ligner et kendt websted som "apple.com" i Unicode.

De fleste browsere advarer automatisk brugeren, hvis der er flere alfabeter involveret i et domænenavn.

Men hvis en hacker registrerer et domæne med kyrilliske bogstaver, der ligner et engelsk ord, så kan han uden problemer registrere et tilsyneladende sikkert domæne, der i brugerens browser tilsyneladende hedder det samme som den side, brugeren søger.

Udvikleren Xudong Zheng har demonstreret problemet ved at registrere det kyrilliske domænenavn xn--80ak6aa92e.com.

Prøv at taste det ind i din browser.

Hvis du bruger en Firefox, Opera eller Chrome, så kommer du ind på hjemmesiden apple.com, der ejes af Zheng.

Med hængelås og det hele.

Google har patchet - Firefox overvejer det
Google har erkendt problemet og lukket sikkerhedshullet med den netop udrullede opdatering 58.

Mozilla afviste i første omgang overhovedet at kigge på sagen med den begrundelse, at problemet lå hos Apple, fordi Xudong Zhengs proof-of-concept brugte apple.com som eksempel.

Siden har Mozilla dog tilsyneladende erkendt, at der er et problem i Firefox-browseren, men der er ingen konkrete udmeldinger om, hvordan eller hvornår, Mozilla vil adressere det.

Indtil da kan Firefox-brugere indtaste "about:config" i browserfeltet for at få adgang til indstillingerne. Her kan præferencen "network.IDN_show_punycode" ændres til "true", og så burde Firefox vise det registrerede domænenavn i stedet for det oversatte.

Læs også: Advarsel til Gmail-brugerne: Lumsk phishing-mail på spil netop nu - sådan spotter du den


Ytringer på debatten er afsenders eget ansvar - læs debatreglerne
Indlæser debat...


Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Daxiomatic ApS
Salg, udvikling, implementering og servicering af software til ERP

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Digitale og mobile medarbejdere: De bedste værktøjer og løsninger til at gentænke din forretning

Hør om udfordringerne med sikkerheden i de mobile løsninger og hvordan du håndterer dem - og lær mere om hvordan interne business apps kan skabe mere effektive arbejdsgange i din virksomhed.

29. maj 2018 | Læs mere


Nyt trusselsbillede kræver dyb indsigt i sikkerhedsprodukter

På Kaspersky Open Day får du praktisk viden om, hvordan du som Kaspersky-partner sikrer dine kunders Office 365-mail, beskytter dem mod ransomware – og optimerer indtjening og vækst ved at betjene flere og større kunder på én gang.

30. maj 2018 | Læs mere


Accelerér digitalisering med softwarerobotter og AI

Fremtidens digitale vindere fokuserer på at nedbringe driftsomkostningerne radikalt gennem digitaliserede ’touchless operations’, hvor kun undtagelser behandles manuelt, og hvor automatisering og kunstig intelligens spiller sømløst sammen.

30. maj 2018 | Læs mere






Premium
”Vores løsning vil betyde, at du som patient kan tage et billede af en pille med din telefon og herefter få bekræftet, at den medicindosis du er ved at indtage er valid.”
Virkningsløs piratmedicin koster tusindvis af liv hvert år, men it-giganten IBM mener, at den har fundet en løsning på problemet. Bliv klogere på hvordan IBM vil bruge blockchain til at forhindre svindel i medicinalindustrien supply-chain
Computerworld
Se listen: Disse it-virksomheder drømmer de danske it-studerende om at arbejde for
Konsulenthusene buldrer frem på listen over de virksomheder, som de danske it-studerende helst vil arbejde for. "Konsulenthusene har simpelthen øget kendskabet til sig selv som arbejdsgiver blandt de it-studerende. Det kræver heftig aktivitet på de sociale medier og universiteterne," lyder det fra Universum, der står bag undersøgelsen.
CIO
Sådan kan du stå imod, når hackerangrebet rammer: 16 nye anbefalinger fra politiet
En ny vejledning fra Rigspolitiet og Dansk IT skal hjælpe danske virksomheder med at få bedre styr på it-sikkerheden. Se her, hvad du bør gøre før, under og efter du bliver ramt af et hackerangreb.
Job & Karriere
500 uorganiserede it-folk skal holde liv i statens it-systemer under konflikt
Hvis der udbryder konflikt, vil hundredvis af uorganiserede it-folk få ansvaret for at sikre, at de statslige it-systemer ikke går ned. Men ifølge fagforbundet Prosa kan det få store konsekvenser, hvis Danmark bliver ramt af it-sikkerhedsangreb.
White paper
Vigtige overvejelser til din cloud-strategi
Med denne video får du en dybdegående gennemgang af de overvejelser, man som virksomhed bør gøre sig, når man definerer sin cloud-strategi. Din virksomheds tilgang til cloud er i dag et vigtigt emne, når I planlægger jeres it-strategi. Er cloud ”et andet sted”, eller er cloud en leverancemodel for it-services? Skal man have infrastruktur on-site, outsourcing, cloud eller både og? Dette er et spørgsmål, som mange der beskæftiger sig med it-infrastruktur og strategi stiller sig selv. Se hvorfor det ofte ikke et enten eller, men snarere et både og.