Тайпсквоттинг — регистрация доменов или имён программных пакетов, которые отличаются от популярных небольшой опечаткой, чтобы перехватить пользователей, ошибившихся при вводе или чтении.
Как работает тайпсквоттинг
Злоумышленники регистрируют почти правильные имена: с пропущенной или удвоенной буквой (gooogle.com), переставленными символами, другим доменом верхнего уровня (.co вместо .com), дефисом или лишним словом (combosquatting, например paypal-secure-login.com). Гомоглифные атаки идут дальше и используют символы других алфавитов — кириллическую «а» вместо латинской — так что адрес выглядит идентично.
На поддельном домене размещают фишинговую страницу, раздают вредоносное ПО, собирают ошибочно отправленные письма или просто показывают рекламу. Похожие домены — ключевой элемент спуфинга почты и атак на деловую переписку.
Тайпсквоттинг в репозиториях пакетов
Тот же приём работает в менеджерах пакетов. В 2017 году npm удалил пакет crossenv — подделку популярного cross-env, крадущую переменные окружения, — вместе с десятками похожих. С тех пор вредоносные пакеты-двойники появляются в npm, PyPI и других реестрах каждую неделю: одной опечатки в команде установки достаточно, чтобы запустить код атакующего на машине разработчика или в сборочном конвейере. Так тайпсквоттинг превращается в атаку на цепочку поставок.
Почему это работает
Тайпсквоттинг опирается на социальную инженерию и обычные человеческие ошибки: люди быстро печатают, бегло читают и доверяют знакомым названиям, особенно на смартфоне, где полный адрес скрыт.
Как защититься
- Пользоваться закладками и менеджером паролей — он подставляет пароль только на настоящем домене.
- Компаниям — регистрировать типичные опечатки своего бренда и отслеживать новые домены и журналы Certificate Transparency.
- Разработчикам — фиксировать зависимости lock-файлами, проверять имена и популярность пакетов, использовать сканеры реестров.