ДомойSoftwareКибербезопасностьНе та буква и не тот ресурс. Как homoglyph-атаки превращают знакомый домен...

Не та буква и не тот ресурс. Как homoglyph-атаки превращают знакомый домен в ловушку

Представьте, что вы получаете письмо от партнера со ссылкой на знакомый сайт. Домен сайта выглядит привычно — вы кликаете, не задумываясь. Но за этим «знакомым» адресом скрывается чужой сервер, который собирает ваши данные. Это называется homoglyph-атакой — фишинг, который невозможно увидеть невооруженным глазом.

Что такое homoglyph-атака?

В международном стандарте кодировки Unicode, охватывающем письменности всего мира, есть тысячи символов, которые визуально неотличимы от латинских букв. Кириллическая «о» (U+043E) выглядит точно так же, как латинская «o» (U+006F). Украинская «і» (U+0456) — как латинская «i», греческая «α» — как латинская «a». Для человека они идентичны. Для компьютера это принципиально разные символы, указывающие на разные ресурсы.

Homoglyph-атака (от греч. homos — «одинаковый» и glyph — «символ») — это подмена одного или нескольких символов в слове, домене, адресе электронной почты или имени файла на визуально идентичные Unicode-аналоги из другого алфавита. В результате адрес выглядит легитимно, но технически указывает на совершенно другой ресурс.

Главное — понимать основные отличия от тайпсквоттинга (typosquatting), который рассчитан на опечатку пользователя (gooogle.com вместо google.com), тогда как homoglyph-атака работает даже при точном копировании и вставке ссылки. Жертва делает все правильно — и все равно попадает в ловушку.

Homoglyph vs Typosquatting

Тип атаки Механика Пример Зависит от ошибки пользователя?
Homoglyph Замена символов на визуально идентичные Unicode-аналоги goоgle.com (кириллическая о) Нет
Typosquatting Регистрация популярных опечаток домена gooogle.com (лишняя o) Да

Механика атаки: три шага до ловушки

Процесс homoglyph-атаки прост и воспроизводим — именно поэтому он так распространен:

  • Шаг 1. Злоумышленник выбирает целевой домен — банк, IT-компания, медиаресурс, корпоративный портал.
  • Шаг 2. Один или несколько символов заменяются на Unicode-аналоги из другого алфавита (чаще всего кириллица, греческий).
  • Шаг 3. Регистрируется новый IDN-домен с подмененными символами и на нем разворачивается точная копия оригинального сайта.

Жертва получает ссылку по одному из методов связи, например, по электронной почте, в мессенджере или через QR-код, после чего переходит на фишинговую страницу фейкового домена, не замечая разницы. SSL-сертификат присутствует, так как он выдан на поддельный домен, и это настоящий HTTPS-ресурс с точки зрения браузера. Ключевое отличие от классического фишинга заключается в том, что домен выглядит абсолютно правильно – разница, невидимая человеческому глазу, существует только на уровне байтов.

Наиболее опасные пары символов

Символ 1 Символ 2 Unicode Контекст угрозы
a (латиница) а (кириллица) U+0061 vs U+0430 Домены, email-адреса
o (латиница) о (кириллица) U+006F vs U+043E Домены, имена файлов
i (латиница) і (украинская) U+0069 vs U+0456 Домены, пакеты кода
e (латиница) е (кириллица) U+0065 vs U+0435 Email, отображаемые имена
c (латиница) с (кириллица) U+0063 vs U+0441 Домены, имена процессов
l (строчная) I (заглавная i) Один алфавит Зависит от шрифта
O (заглавная) 0 (ноль) Один алфавит Пароли, коды активации

На примере знакомых доменов: infocity.tech и rahimli.pro

Чтобы понять масштаб проблемы наглядно, приведу пример двух доменов, хорошо знакомых читателям Infocity. Попробуйте найти разницу самостоятельно до того, как прочитаете объяснение в третьей колонке.

infocity.tech

Отображается в браузере Punycode (реальный вид) Что заменено
іnfocity.tech xn--nfocity-s7a.tech i → украинская і (U+0456)
infосity.tech xn--infcity-e0b.tech o → кириллическая о (U+043E)
іnfосіty.tech xn--nfcty-0vab.tech i, o, i → три кириллических символа
ınfocity.tech xn--nfocity-p6b.tech i → турецкая ı без точки (U+0131)
infocity.tеch xn--infocity-q1b.tech e в .tech → кириллическая е (U+0435)

rahimli.pro

Отображается в браузере Punycode (реальный вид) Что заменено
rаhimli.pro xn--rhimli-n2a.pro a → кириллическая а (U+0430)
rahіmli.pro xn--rahmli-p7b.pro i → украинская і (U+0456)
rаhіmlі.pro xn--rhmli-tvab.pro a, i, i → три кириллических символа
rahimIi.pro rahimii.pro l → заглавная I (зависит от шрифта)
rahimli.рro xn--rahimli-e1b.pro p в .pro → кириллическая р (U+0440)

Вы не увидели разницы? Именно на это и рассчитывает злоумышленник.

Homoglyph как усилитель: фишинг, квишинг и BEC

Homoglyph-атака редко существует как самостоятельный вектор — она применяется в связке с другими техниками социальной инженерии:

  1. Email-фишинг: ссылка визуально корректна, домен не в черном списке, SSL-сертификат присутствует. Спам-фильтры пропускают.
  2. Квишинг (QR-фишинг): QR-код ведет на homoglyph-домен. URL не отображается до момента перехода — жертва не имеет возможности его проверить. Более детально можете ознакомится в моей предыдущей статье про Quishing.
  3. BEC (Business Email Compromise): злоумышленник регистрирует homoglyph-версию домена компании-партнера и ведет переписку от ее имени. Финансовые отделы переводят средства на счет мошенника.
  4. Атаки на цепочку поставок: поддельный домен вендора используется для перехвата переписки или распространения вредоносного программного обеспечения под видом обновлений.

Комбинация квишинг + homoglyph — наиболее опасная: жертва сканирует QR-код, попадает на визуально идентичный сайт, вводит учетные данные и не имеет никакого способа обнаружить подмену без специальных инструментов.

2025: три реальных атаки — исследование Unit 42 (Palo Alto Networks)

В июле 2025 года команда Unit 42 — исследовательское подразделение Palo Alto Networks — опубликовала детальный разбор трех реальных homograph-кампаний. Это один из наиболее подробных публичных отчетов о применении техники в актуальных атаках. Все три кейса объединяет одна особенность: подмена символов применялась одновременно в нескольких полях письма (display name, subject и body), что делало обнаружение стандартными фильтрами практически невозможным.

«Модуль защиты email, проверяющий наличие слов-триггеров, не распознает слова pаssword, սrgent и ActᎥoո reɋuired как проблемные, потому что они содержат homograph-символы. Модуль не обнаружит и не заблокирует такую коммуникацию», — Unit 42, Palo Alto Networks, июль 2025.

Тема дошла до науки

Homoglyph-атаки изучают уже не только эксперты в области информационной безопасности. в 2018 году они попали на страницы IEEE — одного из самых авторитетных научных изданий в области технологий. Исследователи попытались научить компьютер автоматически распознавать подмененные домены и столкнулись с неожиданным результатом: стандартные алгоритмы сравнения строк оказались практически бесполезны. Разница в один байт между «o» и «о» для машины ничем не отличается от любой другой замены символа. Помогло только одно решение — нейросеть, которая смотрит на домен как изображение, то есть буквально глазами человека.

Как браузеры пытаются защититься и где они не справляются с проблемой

Современные браузеры внедрили механизм Punycode-отображения: если домен содержит символы из нескольких алфавитов или соответствует известным confusable-паттернам, он отображается в своем техническом виде. Например, xn--nfocity-s7a.tech вместо іnfocity.tech. Chrome реализовал это начиная с версии 59. Однако защита работает непоследовательно:

  1. Если все подмененные символы принадлежат одному алфавиту (только кириллица), то браузер может показать домен красиво, не переключаясь на Punycode.
  2. Мобильные браузеры и приложения реализуют IDN-политики непоследовательно.
  3. В email-клиентах и мессенджерах Punycode-конвертация часто отсутствует.
  4. Сокращенные ссылки (bit.ly, t.me) скрывают реальный домен до перехода.
  5. SSL-сертификат выдается на поддельный домен и создает ложное ощущение безопасности.

Как защититься: практика для пользователей и компаний

Для пользователей:

  1. Используйте менеджер паролей — он сверяет домен по точному байтовому совпадению и не запусти автозаполнение данных на homoglyph-сайте. Одна из надежнейших защит.
  2. Скопируйте URL в текстовый редактор или Whois-сервис перед вводом данных — разница в кодировке станет очевидной.
  3. При переходе по QR-коду всегда просматривайте полный URL перед открытием.
  4. Установите антивирус с Anti-Phishing модулем

Для компаний:

  1. Зарегистрируйте homoglyph-варианты вашего домена превентивно (особенно наиболее очевидные подмены кириллицей).
  2. Настройте мониторинг новых регистраций похожих доменов на DomainTools, WhoisXML API и dnstwist.
  3. Внедрите DMARC, DKIM и SPF. Это не остановит homoglyph-домен напрямую, но затруднит рассылку писем от имени вашего бренда.
  4. Включите homoglyph-сценарии в Security Awareness — особенно для финансового отдела и сотрудников, работающих с корпоративной перепиской.
  5. Используйте DNS-фильтр с базой фишинговых доменов: Cisco Umbrella, NextDNS, Cloudflare Gateway.

Как проверить свой домен

Самый простой способ убедиться, что ваш домен еще не скопирован — сервис Have I Been Squatted (haveibeensquatted.com). Вводите адрес домена, после чего сервис показывает все похожие зарегистрированные варианты: опечатки, homoglyph-подмены, добавленные слова типа «-login» или «-support». По каждому результату сразу виден скриншот сайта, IP-адрес, хостинг, цепочка редиректов и классификация (припаркован, легитимный или фишинг). Сервисом пользуются более 700 организаций, включая финансовые компании и юридические фирмы.

Если хочется проверить конкретный текст на наличие скрытых homoglyph-символов, то для этого есть сайт Originality.ai (originality.ai/blog/fake-text-homoglyph-detector-and-generator). Вставляете строку — инструмент подсвечивает каждый символ, который технически не является латиницей, даже если выглядит идентично.

Проверьте себя

Найдите подмененный символ в каждой строке до того, как прочитаете ответ в правой колонке:

Домен Статус Пояснение
infocity.tech ✓ Оригинал Все символы — латиница
іnfocity.tech ✗ Подделка і — украинская (U+0456), не латинская i
rahimli.pro ✓ Оригинал Все символы — латиница
rаhimli.pro ✗ Подделка а — кириллическая (U+0430), не латинская a
infocity.tech ✓ Оригинал Все символы — латиница
infосity.tech ✗ Подделка о — кириллическая (U+043E), не латинская o
rahimli.рro ✗ Подделка р в .pro — кириллическая (U+0440)

Если вы не увидели разницы — именно так и работает атака. И именно поэтому технические средства важнее одной лишь бдительности.

Вывод

Homoglyph-атака — это атака на доверие и на когнитивные особенности восприятия. Человеческий мозг распознает слова по общей форме, а не по каждому символу в отдельности. Именно этот механизм эксплуатирует злоумышленник. Академические исследования подтверждают, что даже автоматизированные системы на основе стандартных алгоритмов строкового сравнения с трудом обнаруживают homoglyph-подмену. Буква может быть не та. Ресурс — тоже. Разница в одном байте стоит доступа к вашему аккаунту, данным компании или репутации бренда.

Статья подготовлена по материалам ieee.org, deepstrike.io, feroot.com, haveibeensquatted.com, unicode.org и originality.ai

Tural Rahimli

Турал Рагимли, специалист по IТ-инфраструктуре и кибербезопасности для малого и среднего бизнеса

НОВОСТИ ПО ТЕМЕ

СОЦИАЛЬНЫЕ СЕТИ

11,749ФанатыМне нравится
1,008ЧитателиЧитать
3,086ЧитателиЧитать
719ПодписчикиПодписаться
- Реклама -
- Реклама -
- Реклама -