Attaque par homoglyphes
Définition
Une attaque par homoglyphes utilise des caractères issus d'alphabets différents mais visuellement identiques aux caractères latins pour composer une adresse web qui paraît authentique à la lecture, tout en désignant un domaine entièrement distinct.
Comment ça fonctionne
Plusieurs systèmes d'écriture partagent des formes de lettres identiques ou quasi identiques : certaines lettres cyrilliques ou grecques sont indiscernables de leurs équivalents latins à l'œil nu. En substituant une seule de ces lettres dans un nom de domaine, l'attaquant obtient une adresse qui s'affiche comme l'originale mais pointe vers son propre serveur. Contrairement au typosquatting, il n'y a ici aucune faute à repérer : la lecture attentive ne suffit pas, car les caractères sont réellement différents pour la machine tout en étant identiques pour l'œil. Les navigateurs se défendent en affichant ces domaines sous leur forme technique encodée lorsqu'ils mélangent des alphabets.
Techniques psychologiques utilisées
Signaux d'alerte
- Adresse affichée sous une forme technique commençant par « xn-- », signe d'un domaine internationalisé
- Avertissement du navigateur signalant un domaine mêlant plusieurs alphabets
- Lien reçu par message dont l'adresse paraît pourtant parfaitement correcte
- Page de connexion atteinte via un lien plutôt que par un favori
- Le gestionnaire de mots de passe ne propose pas de remplir le formulaire
Comment vérifier
Le signal le plus fiable est le comportement de votre gestionnaire de mots de passe : il associe vos identifiants au domaine réel, pas à son apparence. S'il ne propose rien sur un site que vous utilisez habituellement, considérez que le domaine n'est pas celui attendu. Sinon, rejoignez le service par un favori enregistré.
Que faire
Ne saisissez aucun identifiant. Fermez l'onglet et accédez au service par un chemin que vous maîtrisez.
Que faire si vous avez déjà été victime
Changez le mot de passe du service concerné depuis une session ouverte par vos propres moyens, activez la double authentification et vérifiez l'historique de connexion du compte.
Testez-vous
Découvrez à quoi ressemble une tentative de attaque par homoglyphes et entraînez-vous à la repérer.
Catégorie
Cette technique appartient à la catégorie attaques de sites et de navigateurs. Le point commun est le décalage entre ce que vous lisez et ce que votre navigateur ouvre réellement. La défense est donc toujours la même : ne pas juger un lien sur son apparence, et atteindre le site par un chemin que vous maîtrisez — un favori, l'application officielle, une adresse saisie à la main.
Attaques similaires
Questions fréquentes
- Comment vérifier une adresse qui semble identique à la vraie ?
- Ne vous fiez pas à la lecture : c'est précisément ce que l'attaque contourne. Fiez-vous au comportement de votre gestionnaire de mots de passe, ou n'utilisez pas le lien du tout et passez par un favori.
- Cette attaque fonctionne-t-elle aussi sur téléphone ?
- Oui, et le risque y est accru : les navigateurs mobiles affichent l'adresse de façon tronquée, ce qui laisse encore moins d'éléments visibles pour repérer une anomalie.
- Que signifie une adresse commençant par xn-- ?
- C'est la forme encodée d'un domaine contenant des caractères non latins. Ce n'est pas frauduleux en soi, mais voir cette forme là où vous attendiez un nom ordinaire justifie de ne pas s'y connecter.