Тайпсквотинг — реєстрація доменів або назв програмних пакетів, що відрізняються від популярних невеликою помилкою, щоб перехопити користувачів, які помилилися під час введення чи читання.
Як працює тайпсквотинг
Зловмисники реєструють майже правильні назви: із пропущеною чи подвоєною літерою (gooogle.com), переставленими символами, іншим доменом верхнього рівня (.co замість .com), дефісом або зайвим словом (combosquatting, наприклад paypal-secure-login.com). Гомогліфні атаки йдуть далі й використовують символи інших алфавітів — кириличну «а» замість латинської, — тож адреса виглядає ідентично.
На підробленому домені розміщують фішингову сторінку, поширюють шкідливе ПЗ, збирають помилково надіслані листи або просто показують рекламу. Схожі домени — ключовий елемент спуфінгу пошти та атак на ділове листування.
Тайпсквотинг у репозиторіях пакетів
Той самий прийом працює в менеджерах пакетів. 2017 року npm видалив пакет crossenv — підробку популярного cross-env, що викрадала змінні оточення, — разом із десятками схожих. Відтоді шкідливі пакети-двійники з’являються в npm, PyPI та інших реєстрах щотижня: однієї помилки в команді встановлення досить, щоб запустити код зловмисника на машині розробника чи в конвеєрі збирання. Так тайпсквотинг перетворюється на атаку на ланцюг постачання.
Чому це працює
Тайпсквотинг спирається на соціальну інженерію та звичайні людські помилки: люди швидко друкують, побіжно читають і довіряють знайомим назвам, особливо на смартфоні, де повна адреса прихована.
Як захиститися
- Користуватися закладками й менеджером паролів — він підставляє пароль лише на справжньому домені.
- Компаніям — реєструвати типові помилки у своєму бренді й відстежувати нові домени та журнали Certificate Transparency.
- Розробникам — фіксувати залежності lock-файлами, перевіряти назви й популярність пакетів, використовувати сканери реєстрів.