Aller au contenu principal

Comment fonctionnent les attaques par homographe IDN et comment les repérer

Les noms de domaine internationalisés (IDN) acceptent des lettres de nombreuses écritures. Dans une attaque par homographe, quelqu'un enregistre un domaine où des lettres latines sont remplacées par des lettres identiques d'une autre écriture : le lien ressemble à une adresse de confiance mais mène à un autre domaine.

Exemple détaillé

Entrée
еxаmple.com
Écritures détectées
cyrillique (Cyrl), latin (Latn)
Caractères signalés
2
PositionCaractèrePoint de codeÉcritureRemplacementRègle
0еU+0435cyrilliqueeTable des confondables
2аU+0430cyrilliqueaTable des confondables
Punycode (ce que le DNS interroge)
xn--xmple-4ve7a.com
Repli ASCII strict
example.com

Fonctionnement

  • Le DNS ne fonctionne qu'en ASCII : une étiquette contenant d'autres caractères est convertie en Punycode, qui commence par xn--. La forme Punycode est le vrai nom : si une adresse familière devient xn--…, ce n'est pas le domaine qu'elle semble être.
  • Les navigateurs affichent généralement la forme Punycode lorsqu'une étiquette mélange des écritures, mais les clients de messagerie, les applications de discussion et les documents montrent souvent la forme Unicode trompeuse, et une étiquette écrite entièrement dans une seule écriture sosie peut passer inaperçue.
  • Pour vérifier un domaine, collez-le dans le détecteur. Un caractère signalé, plusieurs écritures dans une même étiquette ou une forme nettoyée différente de l'original signifient qu'il vaut mieux saisir l'adresse vous-même ou passer par un favori plutôt que par le lien.

La conversion s'effectue au mieux : les confusables mappés et le pliage NFKC sont déterministes, mais certains Unicode légitimes ne seront pas signalés.

Votre texte

Coller ou taper : les résultats sont mis à jour au fur et à mesure que vous tapez (légèrement rebondis pour une saisie longue).

11 caractères analysés
2 suspects
Repli ASCII strict
Mode de conversion

Le mode ASCII strict remplace de manière agressive les sosies connus par ASCII. Il peut modifier le texte non latin légitime lorsqu'un caractère se trouve dans la carte groupée ou pliée en NFKC.

Original (caractères suspects marqués)

Les caractères suspects dans la vue d'origine sont soulignés et étiquetés « susp ». en plus de mettre en évidence la couleur.

suspicious character еxsuspicious character аmple.com
Sortie nettoyée
Analyse des caractères
Indice (basé sur 0)OriginalRemplacementPoint de codeRaison
0еeU+0435Non-ASCII confusable mapped to a safer Latin ASCII equivalent.
1xxU+0078Not flagged as a confusable or compatibility character.
2аaU+0430Non-ASCII confusable mapped to a safer Latin ASCII equivalent.
3mmU+006DNot flagged as a confusable or compatibility character.
4ppU+0070Not flagged as a confusable or compatibility character.
5llU+006CNot flagged as a confusable or compatibility character.
6eeU+0065Not flagged as a confusable or compatibility character.
7..U+002ENot flagged as a confusable or compatibility character.
8ccU+0063Not flagged as a confusable or compatibility character.
9ooU+006FNot flagged as a confusable or compatibility character.
10mmU+006DNot flagged as a confusable or compatibility character.

Autres guides