CyberHUBBlue Team Level 1
Tactics and Techniques Used

Typosquatting and Homoglyphs

Extracted from Phishing Analysis(2).pdf - source PDF page(s) 42-45.

Typosquatting and Homoglyphs - source page 42
Source illustration - PDF page 42

Cette leçon abordera deux tactiques visuelles utilisées pour faire croire aux destinataires qu'une adresse e-mail ou un domaine est légitime : les fautes de frappe et les homographes.

Faute de frappe

Le typo squattage consiste à usurper l'identité d'une marque ou d'un nom de domaine en l'orthographiant mal, par exemple en manquant des lettres ou en ajoutant des lettres supplémentaires. Vous trouverez ci-dessous quelques exemples de domaines dont la faute de frappe correspond au SBT domaine réel, securityblue.team.

  • securityblue.team
  • securityblue.team
  • L'équipe de securtyblue.team

À première vue, ils semblent tous quelque peu légitimes. Ce n'est que lorsque vous vous concentrez vraiment sur eux que vous pouvez identifier les problèmes.

  • Le « I » dans « sécurité » est en fait un L minuscule
  • Il y a deux L en « bleu »
  • Il n'y a pas de « je » dans « sécurité »

Les grandes entreprises peuvent choisir de générer une liste de domaines portant des noms similaires et utiliser une solution de surveillance pour voir si quelqu'un a enregistré l'un d'entre eux, ou elles peuvent payer le coût de l'enregistrement sous le nom de l'entreprise, empêchant ainsi quiconque de s'en emparer.

Nous avons acheté l'un de nos domaines typo squat potentiels, securltyblue.team. Jetez-y un coup d'œil !

Exemple de procédure pas à pas

Cette tactique est utilisée lors de l'enregistrement d'un domaine, car elle permet d'utiliser le nom orthographié pour un site Web et même pour des e-mails personnalisés. Examinons un scénario fictif, dans lequel des attaquants souhaitent envoyer un e-mail de harponnage à un membre du service des ressources humaines de Dickson United, afin de récupérer des informations personnelles sur un employé travaillant au service informatique de l'entreprise, dans le but de le faire chanter pour qu'il fournisse aux pirates un accès à distance aux serveurs de l'entreprise.

Les pirates informatiques savent que John Doe est analyste du centre de services au sein de l'équipe de support informatique de Dickson United. Samantha Moore est nouvelle dans l'organisation et travaille dans le domaine des ressources humaines. Le domaine de l'organisation est DicksonUnited.co.uk. Les attaquants décident donc d'enregistrer DicksonUnted.co.uk.

Typosquatting and Homoglyphs - source page 43
Source illustration - PDF page 43

Les attaquants découvrent l'adresse e-mail professionnelle de Samantha en se basant sur une convention de dénomination standard (samantha.moore@DicksonUnited.co.uk). Comme les attaquants sont propriétaires du domaine typo squatting, leur hébergeur propose également des comptes de messagerie Web via Office365, ce qui signifie que les attaques peuvent créer une adresse e-mail telle que « anything@dicksonunted.co.uk ». Les assaillants décident de se faire passer pour une directrice des ressources humaines senior, Chloe Wood. Ils enregistrent la boîte aux lettres « Chloe.wood@dicksonunted.co.uk ».

Ils envoient l'e-mail personnalisé à Samantha Moore, en se faisant passer pour la directrice principale des ressources humaines Chloe Wood. À première vue, la faute de frappe liée à l'adresse e-mail

d'envoi semble tout à fait légitime. Samantha pense être contactée par son supérieur et complète la demande en envoyant à « Chloé » des informations personnelles sur la véritable cible, John Doe.

Homographes

Une attaque de phishing homographe est pratiquement impossible à détecter pour les utilisateurs. Cette attaque exploite le fait que de nombreux personnages se ressemblent exactement. Ces caractères sont appelés homographes, et le problème réside dans la façon dont les caractères sont codés à l'aide d'Unicode.

Wikipedia résume que « Unicode intègre de nombreux systèmes d'écriture et, pour diverses raisons, des caractères similaires tels que le grec ο, le latin O et le cyrillique » ne se sont pas vu attribuer le même code. Ainsi, le « o » latin et le « o » cyrillique ont un Unicode différent et sont donc des lettres différentes. » Cela signifie également que les domaines dotés de ces deux systèmes d'exploitation différents sont deux domaines différents. Les domaines utilisant des lettres non latines sont appelés noms de domaine internationalisés (IDN) et sont fréquemment utilisés dans les attaques homographiques.

Typosquatting and Homoglyphs - source page 44
Source illustration - PDF page 44

La réalité est que les utilisateurs ne peuvent pas détecter cette attaque, ce qui signifie que les formations de sensibilisation à la sécurité sont inefficaces pour empêcher les utilisateurs d'interagir avec des e-mails de phishing utilisant des homographes pour les noms de domaine et les adresses email. Ce problème doit être résolu à l'aide de technologies de sécurité des e-mails efficaces, telles

que des outils qui consultent les hyperliens contenus dans les e-mails afin de déterminer s'ils sont malveillants ou non.

Un excellent exemple d'attaque homographe est l'article de BitDefender intitulé « Une nouvelle attaque de phishing homographe usurpe l'identité de la Banque de La Valette ». Une autre bonne ressource est cet article de The Hacker News qui parle des attaques homographes.