Mastodon Mastodon Mastodon Mastodon

Тайпсквотинг

Оновлено: · CyberSecureFox Editorial Team

Тайпсквотинг — реєстрація доменів або назв програмних пакетів, що відрізняються від популярних невеликою помилкою, щоб перехопити користувачів, які помилилися під час введення чи читання.

Як працює тайпсквотинг

Зловмисники реєструють майже правильні назви: із пропущеною чи подвоєною літерою (gooogle.com), переставленими символами, іншим доменом верхнього рівня (.co замість .com), дефісом або зайвим словом (combosquatting, наприклад paypal-secure-login.com). Гомогліфні атаки йдуть далі й використовують символи інших алфавітів — кириличну «а» замість латинської, — тож адреса виглядає ідентично.

На підробленому домені розміщують фішингову сторінку, поширюють шкідливе ПЗ, збирають помилково надіслані листи або просто показують рекламу. Схожі домени — ключовий елемент спуфінгу пошти та атак на ділове листування.

Тайпсквотинг у репозиторіях пакетів

Той самий прийом працює в менеджерах пакетів. 2017 року npm видалив пакет crossenv — підробку популярного cross-env, що викрадала змінні оточення, — разом із десятками схожих. Відтоді шкідливі пакети-двійники з’являються в npm, PyPI та інших реєстрах щотижня: однієї помилки в команді встановлення досить, щоб запустити код зловмисника на машині розробника чи в конвеєрі збирання. Так тайпсквотинг перетворюється на атаку на ланцюг постачання.

Чому це працює

Тайпсквотинг спирається на соціальну інженерію та звичайні людські помилки: люди швидко друкують, побіжно читають і довіряють знайомим назвам, особливо на смартфоні, де повна адреса прихована.

Як захиститися

  • Користуватися закладками й менеджером паролів — він підставляє пароль лише на справжньому домені.
  • Компаніям — реєструвати типові помилки у своєму бренді й відстежувати нові домени та журнали Certificate Transparency.
  • Розробникам — фіксувати залежності lock-файлами, перевіряти назви й популярність пакетів, використовувати сканери реєстрів.
Синоніми:
typosquatting, тайпсквоттинг