Safari zaifligi homograf hujumlariga imkon beradi

Firibgarlar brauzerlarni «d» harfi o’rniga dum belgisi bilan soxta domen nomini ro’yxatdan o’tkazish orqali aldashlari mumkin.

Tencent Security kompaniyasining xisigr taxallusi bilan tanilgan xavfsizlik bo’yicha tadqiqotchisi Apple mahsulotlaridagi homograf hujumlari yordamida domenni soxtalashtirishga imkon beruvchi zaiflik (CVE-2018-4277) tafsilotlarini oshkor qildi. Homograf hujumlari 2001-yildan beri ma’lum bo’lib, IDN texnologiyasidan foydalangan holda domen nomlariga Unicode belgilarini kiritish qobiliyatiga tayanadi. Hujumchi mavjud domen nomiga juda o’xshash, ammo o’xshash imlodagi bitta harf bilan farq qiladigan domen nomini ro’yxatdan o’tkazishi mumkin. Odatda, bu boshqa alifbodan (masalan, kirillcha) olingan harfdir.

SecurityLab ilgari Chrome, Firefox va Opera brauzerlari homograf hujumlariga zaif ekanligi haqida xabar bergan edi va endi ro’yxatga Safari qo’shildi. xisigr ma’lumotlariga ko’ra, tajovuzkorlar domen nomida dum belgisidan (U+A771) foydalanib, brauzerlarni aldashlari mumkin, bu esa kichik lotin harfi «d» (U+0064) ga juda o’xshaydi.

Belgi harfdan pastki qismida kichik chiziq bilan farq qiladi, ammo Safari uni ko’rsatmaydi, shuning uchun ikkala belgi ham brauzerda bir xil ko’rinadi. Bu hujumchilar tomonidan mashhur xizmatlarga (masalan, iCloud, Adobe, LinkedIn va boshqalar) o’xshash domen nomlarini ro’yxatdan o’tkazish uchun ishlatilishi mumkin, bunda lotincha «d» harfi o’rniga «dum» belgisidan foydalaniladi. Foydalanuvchilar ushbu soxta domenlarga qonuniy saytga tashrif buyurayotganiga ishonib tashrif buyurishadi va shu bilan hujumchilarga firibgarlik uchun cheksiz imkoniyatlar yaratadilar.

Tadqiqotchi Apple’ga zaiflik haqida xabar berdi va kompaniya uni shu yilning iyul oyida tuzatdi.

O‘xshash maqolalar