Így vernek át a csaló webcímek, ismerd meg a BiDi Swap trükkjét

Így vernek át a csaló webcímek, ismerd meg a BiDi Swap trükkjét

Az URL-hamisítás rejtett veszélye

Az utóbbi időben újra előtérbe került egy több mint tíz éve ismert sérülékenység, amely lehetővé teszi, hogy hamis webcímek valódinak tűnjenek. Ez a sebezhetőség az úgynevezett BiDi Swap módszeren alapul. Különösen jelentős, hogy a BiDi Swap a phishingtámadások kedvelt eszköze: a támadók olyan webcímeket hoznak létre, amelyek megtévesztik az óvatlan internetezőket, és könnyedén hozzáférnek érzékeny adataikhoz.

Veszélyes Unicode-trükkök és előzmények

Már a BiDi Swap előtt is használtak Unicode-alapú trükköket arra, hogy félrevezessék a böngészőket és a felhasználókat. Ezek között kiemelkedik a homográftámadás, ahol az internetes címeknél (például az internationalizált domainneveknél) nem latin betűket alkalmaznak. Így jöhetnek létre csaló domainek, mint például a pple.com vagy az ayal.com, ahol egyetlen karakter eltérése is megváltoztatja a címet, miközben szinte észrevétlen marad. Egy másik tipikus megoldás a Unicode irányváltó karakterek (például U+202E) használata: ezekkel a támadók képesek a szöveg irányát megfordítani, így a veszélyes fájlkiterjesztések is ártalmatlannak tűnhetnek, például egy blafdp.exe állományt blaexe.pdf-nek lehet álcázni.

Fontos, hogy ezek az apró karakterek bár szükségesek a jobbról balra írt nyelvekhez, leplezhetik a támadó szándékát, és első ránézésre ártalmatlannak tüntetik fel a webcímeket vagy fájlokat.

A BiDi Swap működése

Az internetes szövegeknél az angolhoz vagy a spanyolhoz hasonlóan sok nyelv balról jobbra (LTR) íródik, míg például az arab vagy a héber jobbról balra (RTL). A különböző irányultságú karakterek kezelése számítógépen bonyolult lehet: a Unicode-szabvány BiDi algoritmusa abban segít, hogy a vegyes irányú szövegek helyes sorrendben jelenjenek meg.

Mindezek ellenére, bár az algoritmus a fődomaineket viszonylag jól kezeli, az aldomainekkel és az URL-paraméterekkel gyakran problémákba ütközik. Ez a kihagyott biztonsági rés lehetőséget ad a támadóknak arra, hogy kevert irányú címeket állítsanak össze, amelyek megtévesztőek lehetnek.

Biztonsági szakemberek vizsgálata szerint nincs olyan szervezet, amely teljesen védett lenne az ilyen trükkök ellen. Ennek alapján megállapítható, hogy a szervezetek 99 százalékában találhatók olyan érzékeny adatok, amelyeket az MI pillanatok alatt felszínre hozhat.


A tipikus webcímek felépítése és a támadási gyakorlat

Nézzük röviden, miből áll egy webcím: a protokoll (pl. https://), az opcionális aldomain (pl. www.), a fődomain (például varonis), a végződés (TLD, például .com), valamint az útvonal és a paraméterek. Az igazi trükk ott kezdődik, amikor a támadók különböző irányú írásrendszereket használnak ezekben az elemekben.

Egy kevert, jobbról balra irányuló domain látszólag pontos webcímet ad; ha viszont angolból és más nyelvekből álló paramétereket és aldomaineket szúrnak be, a böngésző nehezen birkózik meg a pontos megjelenítéssel. Így születnek azok a címek, amelyek első látásra megbízhatónak tűnnek, de egészen más oldalra vezetnek.

Bár több böngésző kínál némi védelmet, ezek jellemzően csak a legnagyobb oldalaknál működnek hibátlanul, és rengeteg káros tartalom így is átslisszan a szűrőkön.

Böngészők és védekezés

Az elmúlt évtizedben több nagy böngésző is elismerte a BiDi Swap problémáját. A Chrome-ban például létezik egy, a névrokon URL-eket felismerő megoldás, de tapasztalatok szerint csak néhány ismert domain esetén jelez, a többinél nem. A Firefox más utat választott: a címsorban kiemeli a domain lényeges elemeit, így könnyebb kiszúrni a csalást. Az Edge fejlesztői az ügyet lezártnak tekintik, de a böngésző viselkedése valójában nem változott. Az Arc böngészőt már nem fejlesztik, de ez a ritka példák egyike volt, amely helyesen kezelte az ilyen trükkös webcímeket.

Gyakorlati tanácsok és a Varonis Interceptor

A BiDi Swap elleni védekezés első számú eszköze a tudatosság: mindig nézz rá a gyanúsnak tűnő webcímekre, és figyeld a szokatlan karaktereket vagy irányokat. Lényeges, hogy a böngészőfejlesztők tovább erősítsék a domainek kiemelését és a hasonló címek detektálását, hogy ne maradjanak kiskapuk. Ne bízd magad pusztán a szoftverre – tanuld meg az SSL-tanúsítványok ellenőrzését, és mindig győződj meg a domain egyezőségéről, hiszen néhány másodpercnyi odafigyelés nagyobb biztonságot adhat.

A Varonis Interceptor új szintre emeli a levelezés és a böngészés védelmét: az MI-alapú fenyegetésészleléssel hatékonyabban azonosítja és hárítja el a phishingtámadásokat, mint a hagyományos megoldások. Az Exchange Online-integráció révén képes osztályozni és figyelni az érzékeny adatforgalmat, így a cégek magabiztosan védhetik digitális vagyonukat.

2025, adminboss, www.bleepingcomputer.com alapján


Legfrissebb posztok

MA 21:30

Tudományos háború: Az országok rivalizálása visszafogja a fejlődést!

🔫 Az utóbbi években egyre több ország helyezi a nemzetbiztonságot a tudományos felfedezések elé, komoly akadályokat gördítve a globális kutatás és gazdasági fejlődés elé...

MA 21:00

A Windows 11 frissítése biztonságosabbá teszi a rendszert, megújul a Start menü

🛠 A Microsoft ismét nagyot lépett előre a Windows 11 fejlesztésében: a legújabb KB5067036 előzetes frissítőcsomaggal rengeteg újítást és hibajavítást mutatott be...

MA 20:30

Az Apple végre OLED-re vált: jön a szebb MacBook és iPad

🟢 Az Apple komoly változásra készül: hamarosan OLED-kijelzőt kap a MacBook, az iPad Air és az iPad mini is...

MA 20:00

Az első brit 3D-nyomtatott arcpótlás: egy kerékpáros új arca

Egy 75 éves devoni kerékpáros, Dave Richards élete teljesen megváltozott, miután egy ittas sofőr elütötte, és a baleset során súlyos, harmadfokú égési sérüléseket szenvedett a fején...



MA 19:58

Az emberiség végleg elbukta az 1,5 °C-os klímacélt

Az ENSZ főtitkára szerint már biztos, hogy nem sikerül megállítani a globális felmelegedést 1,5 Celsius-fok alatt, és az emberiségnek azonnal irányt kell váltania, ha el akarja kerülni a legsúlyosabb következményeket...



MA 19:30

Az olcsó napelemcsoda most szupergyors fénnyel sokkol

A hagyományosan napelemeknél használt halid-perovszkitek új, meglepő képességét fedezték fel brit kutatók: ezek az anyagok a legtöbb félvezetőnél jóval gyorsabban képesek fényt kezelni...

MA 18:59

Az NVIDIA új csodafegyvere: 64 mag, 800G hálózat, 2026-tól

Az NVIDIA 2026-ra izgalmas újdonsággal készül: érkezik a BlueField-4 DPU, benne elképesztő, 64 magos Grace ARM processzorral és 800G-s hálózati kapcsolattal...



MA 18:29

Az MI-k harca: a kínai modellek rommá verték az amerikaiakat a kriptoversenyen

Két kínai MI-modell, a DeepSeek V3.1 és az Alibaba Qwen3-Max elképesztő eredménnyel zárt egy kriptokereskedési versenyt: mindössze két hét alatt háromszámjegyű hozamot értek el...

MA 18:01

Az ital, ami lemásolta a nyelvünket: itt a mesterséges nyelv

🧁 Egy átlátszó, négyzet alakú eszköz képes utánozni az emberi nyelv működését, és pillanatok alatt kimutatja, mennyire csípős egy étel...

MA 17:59

Az új Musk-enciklopédia: plágium, MI-zagyvaság és elfogultság

Elon Musk új, Grokipedia nevű online enciklopédiája elindult, de már indulásakor hemzseg a plágiumtól és a mesterséges intelligencia által generált zavaros szövegektől...

MA 17:29

Az uBlock Origin Lite végre megérkezett Apple‑eszközökre

👍 Az uBlock Origin Lite most már elérhető iPhone-ra, iPadre, Macekre és az Apple Vision készülékekre is, így a leghatékonyabb tartalomszűrőt mostantól az Apple‑felhasználók is élvezhetik...



MA 17:01

Az MI most már appokat fejleszt helyetted

A Microsoft újabb szintre emeli a Copilot képességeit: mostantól az App Builder nevű MI-alapú ügynök lehetővé teszi, hogy percek alatt készíts saját alkalmazást a Microsoft 365-ös adataidból...

MA 16:59

Az OpenAI-t beperelték a Cameo név lenyúlása miatt

💥 Az OpenAI új videókészítő alkalmazása, a Sora egyik fő funkciója, a Cameo, lehetővé teszi, hogy bárki ismert emberek arcát adja a generált videókhoz...



MA 16:01

Az MI-s Claude már megtanulta az Excelt helyetted is

Jelentős, hogy az Anthropic várólistát nyitott a Claude Excelhez fejlesztett változatához, amely azt ígéri, hogy a legfejlettebb nagy nyelvi modell már egy teljes munkafüzetet is képes lesz átlátni, értelmezni és kezelni...

MA 15:58

Az Nvidia új fegyvere: a kvantum és az MI összefog

Az Nvidia bemutatta legújabb rendszerét, az NVQLinket, amely egy nyílt architektúrájú platformként kapcsolja össze az MI-szuperszámítógépeket a kvantumszámítógépekkel...



MA 15:30

Az Apple TV 4K most ritka akcióban: 30 000 forint kedvezmény

Az Apple TV 4K legújabb változata végre kedvezőbb áron vásárolható meg: a Costco tagjai október 31-ig online szerezhetik be a 128 GB-os modellt mindössze 44 500 forintért, ami 11 100 forinttal olcsóbb a szokásos árnál...

MA 15:02

USA és Kína találkozó, vámok, MI-chipek és a TikTok jövője

📢 Donald Trump amerikai elnök bejelentette, hogy csökkentheti a Kínából érkező, fentanilhoz kapcsolódó termékekre kivetett vámokat, miközben megerősítést nyert a várva várt találkozó Hszi Csin-ping kínai elnökkel...



MA 14:59

Az évszázad vihara: Melissa pusztítása Jamaicán

🌀 Az amerikai légierő hírhedt „Hurrikánvadászok” (Hurricane Hunters) csapata most először repült be a Melissa hurrikán szemébe, hogy adatokat gyűjtsön a Nemzeti Hurrikánközpont számára...

MA 14:30

Az MI által feljavított YouTube‑videókat mostantól kikapcsolhatod

A YouTube újításaival egyszerűbbé válik a tévézés: még szebb képet ígér az MI‑alapú felbontásjavítás és az azonnali vásárlási lehetőségek...