எழுதுவதற்கும் மீனவ மக்களுக்கும் இரண்டு எழுத்துக்கள் கிடைக்கின்றன என்று ஆராய்ச்சியாளர்கள் கூறுகின்றனர், ஒரே மாதிரியான URLகளை உண்மையான இணைய முகவரிகளாக காட்டுவதற்கு Chromium உலாவிகளை ஏமாற்றலாம்.
ஒரு பிரபலமான இணையதளம் போன்ற மோசமான தோற்றத்திற்கு ஒரு டொமைன் பெயரைப் பெறுவது ஒன்றும் புதிதல்ல. மேக்ரோசாஃப்ட் போன்ற ஃபிஷிங் தளங்களை நாம் அனைவரும் பார்த்திருக்கிறோம்[.]காம் மற்றும் ஆப்பிள்[.]com ஸ்பேமுக்கு எதிரான எங்கள் தினசரி போராட்டத்தில்.
இருப்பினும், உலாவிகள் முதிர்ச்சியடையும் போது, புதிய எழுத்துக்கள் எப்போதும் பயன்பாட்டிற்குக் கிடைக்கும். ASCII அல்லாத எழுத்துக்கள்/ஹோமோகிளிஃப்கள் உள்ளவர்களுக்கு இது புதிய வாய்ப்புகளைத் திறக்கிறது, ஆனால் குரோம் மற்றும் எட்ஜ் போன்ற பயன்பாடுகளில் தாக்குபவர்களுக்கு தர்க்கத்தைத் தவறாகப் பயன்படுத்துவதற்கான புதிய வழிகளையும் இது வழங்குகிறது.
ஆம் ஐ ஸ்டக் இன் இயன் மஸ்கட் மற்றும் லின் ப்ரிஃபாவின் கூற்றுப்படி, இணையப் பயனர்களை நம்பத்தகாத URLகளை நம்பும்படி ஏமாற்றக்கூடிய இணைய மோசடி செய்பவர்களுக்கு இன்னும் அறிகுறிகள் உள்ளன.
யூனிகோடில் உண்மையான ஒப்பந்தம் போல் தோன்றினாலும், உலாவி பாதுகாப்பு சோதனைகளைத் தவிர்த்து புதிய கிளிஃப்கள் மோசடி செய்பவர்களை வெளிப்படையாக போலி டொமைன் பெயரில் (புனிகோடில் காட்டப்படும் போது) இணையதளங்களை இயக்க அனுமதிக்கின்றன.
நினைவூட்டும் எழுத்துக்கள், இந்த விஷயத்தில், கசாக், மங்கோலியன் மற்றும் டாடர் போன்ற பல்வேறு சிரிலிக் மொழிகளில் காணப்படுகின்றன, மேலும் ஹவுசா மற்றும் காரை-கரையில் பயன்படுத்தப்படும் லத்தீன் K ஹூக், ƙ.
இரண்டும் முறையே e/o, i மற்றும் k ஆகிய எழுத்துக்களை ஒத்திருக்கின்றன, மேலும் 20 ஒத்த டொமைன் பெயர்களை பதிவு செய்ய ஆராய்ச்சியாளர்களை அனுமதித்தது.
இவற்றில் அடங்கும்:
-
arrӏӨ[.]com
-
நன்றி[.]com
-
படித்தேன்[.]com
-
இல்லை[.]com
URLகளின் Punycode சமமானவை கீழே உள்ளன – உலாவிகள் அவற்றை எவ்வாறு பாதுகாப்பாகக் காண்பிக்க வேண்டும்:
-
xn--80a6aa68c8d.com
-
xn--80a5aeq0fr0c.com
-
xn--ota-f6a.com
-
xn--nie-g6a.com
நீங்கள் அவற்றை முயற்சி செய்யலாம்; நான் குந்தியிருப்பேன் என்பதன் மூலம் அவை பதிவு செய்யப்பட்டவை மற்றும் பார்வையிட பாதுகாப்பானவை.
ஆராய்ச்சியாளர்களால் உருவாக்கப்பட்ட டெமோ பக்கங்களை ஆராய அவர்கள் உங்களை அழைத்துச் செல்கிறார்கள், மேலும் ஒவ்வொரு பக்கமும் உலாவி பாதுகாப்பை எவ்வாறு கடந்து செல்கிறது என்பதை விளக்குகிறது.
மிக முக்கியமாக, அவை அனைத்தும் Chromium-அடிப்படையிலான உலாவிகளால் செயல்படுத்தப்படும் முக்கிய பாதுகாப்பு நடவடிக்கைகளை மீறுகின்றன.
சுவிட்சுகள் எவ்வாறு வேலை செய்கின்றன
உலாவிகள் இரண்டு முக்கிய பாதுகாப்பு அடுக்குகளை வரிசைப்படுத்துகின்றன. முதலாவது Chromium இன் SafeToDisplayAsUnicode செயல்பாட்டின் மூலம் செய்யப்படும் ஏழு தொடர்ச்சியான சோதனைகளின் தொகுப்பாகும், இது பல பொதுவான மோசடி நுட்பங்களை சரிபார்க்கிறது.
ஆராய்ச்சியாளர் Hudong Zheng arrӏe.com – முழு சிரிலிக் எழுத்துக்களைக் கொண்ட டொமைனைப் பதிவு செய்த பிறகு, விற்பனையாளர்கள் 2017 இல் இந்த சோதனைகளைத் தொடங்கினர்.
Chromium இன் சோதனைகள், லத்தீன் எழுத்துக்களுக்குப் பதிலாகப் பயன்படுத்தப்பட வேண்டிய நன்கு அறியப்பட்ட சிரிலிக் எழுத்துக்களின் கடின-குறியிடப்பட்ட பட்டியலில் “அனைத்தும் அல்லது ஒன்றுமில்லை” எனக் காணலாம்.
முழு சிரிலிக் சரங்களைக் கண்டறியும் வகையில் கட்டப்பட்டது, சரத்தில் உள்ள ஒவ்வொரு எழுத்தும் அதன் ஹார்ட்கோட் பட்டியலாக இருந்தால் மட்டுமே டொமைன் பெயர்களுக்கு எதிராக அளவீடு செயல்படும்.
ஒரு எழுத்து இல்லை என்றால், ஒரு காசோலை அனுப்பப்படும். ө, ј மற்றும் ү போன்ற எழுத்துக்கள் “பிரேக்கர்ஸ்” என்று அழைக்கப்படுகின்றன, ஏனெனில் அவை ஒரே பட்டியலில் இல்லை, அவை குரோம் 154 முதல் உள்ளன (செப்டம்பர் 22 அன்று நிலையான சேனலுக்கு வெளியிடப்பட்டது).
ஏழு காட்சிச் சரிபார்ப்புகளில் ஏதேனும் ஒன்றைக் காணவில்லை என்றால், எழுத்துக்கள் யூனிகோடாகக் காட்டப்படவில்லை என்பதைக் குறிக்கிறது, மேலும் Punycode ஆகக் காட்டப்படுவதற்குப் பதிலாக, அவை அவர்கள் பின்பற்ற முயற்சிக்கும் உண்மையான டொமைன்களுடன் எவ்வளவு ஒத்திருக்கிறது என்பதைக் காட்டுகிறது.
உலாவிகள் எடுக்கும் இரண்டாவது படி, டொமைன் பெயரை பிரபலமான இணையதளங்களின் பட்டியலுடன் ஒப்பிட்டுப் பார்ப்பது, அவற்றில் ஏதேனும் ஒன்றை ஆள்மாறாட்டம் செய்ய முயற்சிக்கிறதா என்பதைப் பார்க்க வேண்டும்.
Chromium இல், இந்தச் சரிபார்ப்புகள் GetSimilarTopDomain() செயல்பாட்டால் கையாளப்படுகின்றன. இந்தப் படியானது கொடுக்கப்பட்ட டொமைன் பெயரை “எலும்புக்கூட்டாக” மாற்றுகிறது, உச்சரிப்புகள் (ó ஆக மாறுகிறது) போன்ற டையக்ரிடிக்ஸ்களை நீக்குகிறது மற்றும் பிரபலமான வலைத்தளங்களின் கடின குறியிடப்பட்ட பட்டியலுக்கு எதிராக எலும்புக்கூடு URL ஐ சரிபார்க்கிறது.
குரோமியம் 8,500ஐச் சரிபார்த்து, எலும்புக்கூடு அவற்றில் ஒன்றுடன் பொருந்தினால், அது Punycode ஐக் காட்டுகிறது.
இருப்பினும், லத்தீன் K க்கு, ƙ, உச்சரிப்பு இல்லை மற்றும் கூடுதல் ஹைபனுடன் லத்தீன் k ஆக எலும்புக்கூட்டில் சேர்க்கப்பட்டது, இது பாதுகாப்பு சோதனையைத் தவிர்க்கிறது.
இந்த வழக்கில், எலும்புக்கூடு பின்வருமாறு உருவாகிறது: [o k ‘ t a . c o r n].
(எலும்புக்கூடு “m” முதல் “rn” வரை வரைபடங்கள்).
இதேபோல், arrӏө.com உடன், சிரிலிக் சரம் ஓ அதன் சரத்தை எலும்புக்கூட்டில் ஹைபனாக வைத்திருக்கிறது, அதாவது இது அசல் ஆப்பிள் டொமைனுடன் பொருந்தாது.
அதன் எலும்புக்கூடு பின்வருமாறு உருவாகிறது: [a p p l o – . c o r n].
உலாவிகள் எப்போதும் இந்த ஃபிஷிங் கருவிகளைத் தடுக்க முயற்சிக்கும். குரோம் 148 தாக்குபவர்களை ҏ மற்றும் ӿ ஸ்பாய்லர்களாகப் பயன்படுத்த அனுமதித்தது, எடுத்துக்காட்டாக லத்தீன் எழுத்தைப் போல ஆள்மாறாட்டம் செய்தல்.
இரண்டு அடிப்படை பாதுகாப்பு சோதனைகள் பாதுகாப்புக்கான ஒரே வரி அல்ல. Chromium உலாவலின் போது பாதுகாப்பு குறிப்புகள் எனப்படும் எச்சரிக்கைகளையும் வழங்குகிறது.
இரண்டு அடிப்படை சோதனைகளில் தேர்ச்சி பெற்ற ஒரு உதாரண டொமைன் ínstagarm ஆகும்[.]com. ஆரம்ப எழுத்தில் உள்ள ஊடுருவல் நீக்கப்பட்டது மற்றும் எஞ்சியிருப்பது அடிப்படையில் இரண்டு எழுத்துக்களால் மாற்றப்பட்ட உண்மையான Instagram டொமைன் ஆகும்.
Instagarm டொமைன் கடின-குறியிடப்பட்ட எந்த தளங்களுடனும் பொருந்தவில்லை மற்றும் தடைசெய்யப்பட்ட எழுத்துக்களைக் கொண்டிருக்கவில்லை.
இந்த வழக்கில், Chrome இரண்டு பாப்-அப்களில் ஒன்றைக் காண்பிக்கும், பயனர் உண்மையான டொமைனைப் பார்வையிட விரும்புகிறீர்களா என்று கேட்டு, தற்போதைய பயணத்தின் திசை போலியானது என்று எச்சரிக்கிறது.
இருப்பினும், இந்த கூடுதல் பாதுகாப்பு அடுக்குக்கு வரம்புகள் உள்ளன.
ஆள்மாறாட்டம் செய்யப்பட்ட டொமைன் சரியான எழுத்துப் பொருத்தமாகவோ, ஒரு திருத்தப் பொருத்தமாகவோ அல்லது அசல் URL இலிருந்து அருகிலுள்ள இடமாற்றத்துடன் பொருத்தமாகவோ இருந்தால் மட்டுமே எச்சரிக்கைகள் தூண்டப்படும். arrӏӨ போன்ற இரண்டு அல்லது அதற்கு மேற்பட்ட மாற்றங்கள்[.]”.com” க்கு முன் முழு சிரிலிக் எழுத்துகள் கொண்ட com இந்த எச்சரிக்கைகளைத் தூண்டாது.
ஐந்து எழுத்துகளுக்குக் குறைவான நீளமுள்ள டொமைன்களிலும் எச்சரிக்கைகள் தொடங்குவதில்லை. oƙta.com போன்ற டொமைன்கள், உண்மையான Okta இலிருந்து ஒரு திருத்தம் மட்டுமே, ஒரு திருத்த விதியின் காரணமாக பாதுகாப்பைத் தூண்டாமல் இருக்கலாம் மற்றும் அது நான்கு எழுத்துக்கள் மட்டுமே நீளமாக இருக்கும்.
பாதுகாப்பு உதவிக்குறிப்புகள், நம்பகமான தளங்களின் கடின-குறியிடப்பட்ட பட்டியல் மட்டுமல்ல, பயனர்கள் தொடர்ந்து பார்வையிடும் தளங்களுக்கு எதிராக எலும்புக்கூட்டை சரிபார்க்கிறது. அடிக்கடி பார்வையிடும் தளங்கள் அதே எச்சரிக்கைகளைத் தூண்டலாம், ஆனால் வருகைகளின் முழுமையான வரலாறு இல்லாத பயனர்களுக்கு, பாதுகாப்பு அடுக்கு தோல்வியடையலாம்.
இங்கு விவரிக்கப்பட்டுள்ள பாதுகாப்புகள் உலாவிகளுக்கு மட்டுமே பொருந்தும். போலி டொமைன் சரங்களைக் கொண்ட மின்னஞ்சல் கிளையண்டுகள் இன்னும் குறைவான தேர்ந்தெடுக்கப்பட்டவை.
ஜிமெயில் போன்ற இணையதளங்கள், 20 HIBS டொமைன்களில் ஒவ்வொன்றையும் வாடிக்கையாளர்களுக்குக் காண்பிக்கும், அவை தோற்றமளிக்கும் மற்றும் அசல் சர்வதேசமயமாக்கப்பட்ட டொமைன் பெயர்கள் (IDNகள்) ஆகியவற்றின் கலவையாகும், இவை அனைத்தும் யூனிகோடில் தாக்குபவர் விரும்பியது. Outlook Web அனைத்து 20 ஐயும் Punycode எனக் குறித்தது, பாதிப்பில்லாதவை கூட, மேலும் பயனர்களை சரியாக எச்சரிப்பதற்குப் பதிலாக சரியான சோதனைகளைப் பயன்படுத்த வேண்டாம் என்று பரிந்துரைத்தது.
சிக்கலின் அளவைத் தீர்மானிக்க, ஆராய்ச்சியாளர்கள் ICANN இன் ஒவ்வொரு .com டொமைனின் பட்டியலையும் பார்த்தனர். அவற்றில் சுமார் 167 மில்லியன் உள்ளன, அவற்றில் சுமார் 733,000 ஐடிஎன்கள் உள்ளன, அவை ASCII எழுத்துக்களைக் கொண்டிருக்கவில்லை மற்றும் Punycode வடிவத்தில் சேமிக்கப்படுகின்றன.
ஆராய்ச்சியாளர்கள் ஒவ்வொரு IDN ஐயும் எடுத்து, அவற்றின் ASCII அல்லாத எழுத்துக்களை அவற்றின் ASCII சமமான எழுத்துக்களால் மாற்றி, எத்தனை பொருத்தங்கள் உள்ளன என்பதைத் தீர்மானிக்கிறார்கள். சாதாரண ASCII டொமைன்களை ஒத்த சுமார் 162,000 ஜோடி IDNகளை அவர்கள் கண்டறிந்தனர்.
இது தோராயமாக 162,000 நேரியல் டொமைன்கள் உள்ளன என்று அர்த்தமல்ல, அவற்றில் பல ஒரே மாதிரியாகத் தோன்றுகின்றன. சில தற்காப்பு நோக்கங்களுக்காக வணிகங்களால் பதிவுசெய்யப்படலாம்; வெவ்வேறு மொழிகளில் பேசப்படும் பல இணையதளங்களை நிர்வகிக்க விரும்பும் அதே வணிகத்தைச் சேர்ந்தவையாக இருக்கலாம்.
எவ்வாறாயினும், நிறுவனங்கள் தட்டச்சுப்பொறிகளுக்கு கிடைக்கக்கூடிய வழிமுறைகளைப் பற்றி அறிந்திருக்க வேண்டும் மற்றும் அதற்கேற்ப பதிவுசெய்யப்பட்ட டொமைன்களைக் கண்காணிக்க வேண்டும். ®