2025. 10. 29., 07:50

Így vernek át a csaló webcímek, ismerd meg a BiDi Swap trükkjét

Így vernek át a csaló webcímek, ismerd meg a BiDi Swap trükkjét

Az URL-hamisítás rejtett veszélye

Az utóbbi időben újra előtérbe került egy több mint tíz éve ismert sérülékenység, amely lehetővé teszi, hogy hamis webcímek valódinak tűnjenek. Ez a sebezhetőség az úgynevezett BiDi Swap módszeren alapul. Különösen jelentős, hogy a BiDi Swap a phishingtámadások kedvelt eszköze: a támadók olyan webcímeket hoznak létre, amelyek megtévesztik az óvatlan internetezőket, és könnyedén hozzáférnek érzékeny adataikhoz.

Veszélyes Unicode-trükkök és előzmények

Már a BiDi Swap előtt is használtak Unicode-alapú trükköket arra, hogy félrevezessék a böngészőket és a felhasználókat. Ezek között kiemelkedik a homográftámadás, ahol az internetes címeknél (például az internationalizált domainneveknél) nem latin betűket alkalmaznak. Így jöhetnek létre csaló domainek, mint például a pple.com vagy az ayal.com, ahol egyetlen karakter eltérése is megváltoztatja a címet, miközben szinte észrevétlen marad. Egy másik tipikus megoldás a Unicode irányváltó karakterek (például U+202E) használata: ezekkel a támadók képesek a szöveg irányát megfordítani, így a veszélyes fájlkiterjesztések is ártalmatlannak tűnhetnek, például egy blafdp.exe állományt blaexe.pdf-nek lehet álcázni.

Fontos, hogy ezek az apró karakterek bár szükségesek a jobbról balra írt nyelvekhez, leplezhetik a támadó szándékát, és első ránézésre ártalmatlannak tüntetik fel a webcímeket vagy fájlokat.

A BiDi Swap működése

Az internetes szövegeknél az angolhoz vagy a spanyolhoz hasonlóan sok nyelv balról jobbra (LTR) íródik, míg például az arab vagy a héber jobbról balra (RTL). A különböző irányultságú karakterek kezelése számítógépen bonyolult lehet: a Unicode-szabvány BiDi algoritmusa abban segít, hogy a vegyes irányú szövegek helyes sorrendben jelenjenek meg.

Mindezek ellenére, bár az algoritmus a fődomaineket viszonylag jól kezeli, az aldomainekkel és az URL-paraméterekkel gyakran problémákba ütközik. Ez a kihagyott biztonsági rés lehetőséget ad a támadóknak arra, hogy kevert irányú címeket állítsanak össze, amelyek megtévesztőek lehetnek.

Biztonsági szakemberek vizsgálata szerint nincs olyan szervezet, amely teljesen védett lenne az ilyen trükkök ellen. Ennek alapján megállapítható, hogy a szervezetek 99 százalékában találhatók olyan érzékeny adatok, amelyeket az MI pillanatok alatt felszínre hozhat.


A tipikus webcímek felépítése és a támadási gyakorlat

Nézzük röviden, miből áll egy webcím: a protokoll (pl. https://), az opcionális aldomain (pl. www.), a fődomain (például varonis), a végződés (TLD, például .com), valamint az útvonal és a paraméterek. Az igazi trükk ott kezdődik, amikor a támadók különböző irányú írásrendszereket használnak ezekben az elemekben.

Egy kevert, jobbról balra irányuló domain látszólag pontos webcímet ad; ha viszont angolból és más nyelvekből álló paramétereket és aldomaineket szúrnak be, a böngésző nehezen birkózik meg a pontos megjelenítéssel. Így születnek azok a címek, amelyek első látásra megbízhatónak tűnnek, de egészen más oldalra vezetnek.

Bár több böngésző kínál némi védelmet, ezek jellemzően csak a legnagyobb oldalaknál működnek hibátlanul, és rengeteg káros tartalom így is átslisszan a szűrőkön.

Böngészők és védekezés

Az elmúlt évtizedben több nagy böngésző is elismerte a BiDi Swap problémáját. A Chrome-ban például létezik egy, a névrokon URL-eket felismerő megoldás, de tapasztalatok szerint csak néhány ismert domain esetén jelez, a többinél nem. A Firefox más utat választott: a címsorban kiemeli a domain lényeges elemeit, így könnyebb kiszúrni a csalást. Az Edge fejlesztői az ügyet lezártnak tekintik, de a böngésző viselkedése valójában nem változott. Az Arc böngészőt már nem fejlesztik, de ez a ritka példák egyike volt, amely helyesen kezelte az ilyen trükkös webcímeket.

Gyakorlati tanácsok és a Varonis Interceptor

A BiDi Swap elleni védekezés első számú eszköze a tudatosság: mindig nézz rá a gyanúsnak tűnő webcímekre, és figyeld a szokatlan karaktereket vagy irányokat. Lényeges, hogy a böngészőfejlesztők tovább erősítsék a domainek kiemelését és a hasonló címek detektálását, hogy ne maradjanak kiskapuk. Ne bízd magad pusztán a szoftverre – tanuld meg az SSL-tanúsítványok ellenőrzését, és mindig győződj meg a domain egyezőségéről, hiszen néhány másodpercnyi odafigyelés nagyobb biztonságot adhat.

A Varonis Interceptor új szintre emeli a levelezés és a böngészés védelmét: az MI-alapú fenyegetésészleléssel hatékonyabban azonosítja és hárítja el a phishingtámadásokat, mint a hagyományos megoldások. Az Exchange Online-integráció révén képes osztályozni és figyelni az érzékeny adatforgalmat, így a cégek magabiztosan védhetik digitális vagyonukat.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

vasárnap 21:46

Az IBM fedélzeti számítógépei: az Űrsikló rejtett titánjai

1981. április 12-én, éppen húsz évvel Jurij Gagarin első űrutazása után, az Űrsikló Floridából az égbe emelkedett...

vasárnap 21:34

Az audiorajongók nagy átverése: az 1,4 milliós kábel mítosza

🔊 Mi történik, ha egy 1,4 millió forintos luxus hifi-kábelt eresztenek össze egy 2500 forintos kábellel?..

vasárnap 21:23

Az újabb gyomros: újra emelkedik a PlayStation ára

A Sony ismét emeli a PlayStation árát: kevesebb mint egy éven belül másodszor drágul a népszerű konzol...

vasárnap 21:02

A kék halál kísért a Microsoft standján

Senki sem várta volna, hogy a Microsoft a saját standján, egy amerikai biztonsági konferencia közepén nosztalgiázik a kék halál képernyőjével...

vasárnap 20:56

A Pixel 10a legidegesítőbb hibái – és így orvosolhatod őket

🙁 Bár az új Pixel 10a március óta elérhető, súlyos hibákkal eddig nem találkoztak a magyar felhasználók, néhány apróbb, idegesítő problémával azonban továbbra is számolni kell – ahogy az már megszokott egy frissen piacra dobott telefonnál...

vasárnap 20:45

Az osztrák kormány betiltaná a közösségi médiát 14 év alatt?

🕵 Na most kapaszkodj, mert Ausztria bedobott egy óriásit: jöhet a totális közösségimédia-tilalom a 14 év alattiak számára...

vasárnap 20:35

Az MI-felhő szétzúzza a zöld tech álmait

A közelmúltban a digitális óriások eltökélten haladtak afelé, hogy működésüket teljes egészében megújuló energiára állítsák át, ezzel is hozzájárulva a klímaváltozás elleni harchoz...

vasárnap 20:13

A régi iPhone-ok az iPhone 17E legkeményebb ellenfelei

Érdemes megvizsgálni, hogy mennyire éri meg az új iPhone 17E-t választani, ha nagyjából hasonló áron, akár még jobb alternatívák is léteznek a korábbi iPhone-modellek között...

vasárnap 19:56

Az óceánok műanyaga nem tűnt el – már belélegzed, megeszed

Egy lényeges szempont, hogy mi történik az eltűntnek hitt óceáni műanyaggal...

vasárnap 18:01

Az űrnél hidegebb hűtők tartják életben a kvantumszámítógépeket

A csillogó arany csillárra hasonlító szerkezet, amely mostanában a kvantumszámítógépek emblémája lett, valójában egy brutális hűtőszekrény...

vasárnap 17:57

A mindennapok láthatatlan szikrái: az elektrosztatikus töltés titkai

Az elektrosztatikus jelenségeket mindenki ismeri: ha lufit dörzsölsz a hajadhoz, a hajszálak szétállnak, vagy egy szőnyegen végigsétálva apró kisülésekkel sokkolsz másokat...

vasárnap 17:45

Az Insilico és az Eli Lilly óriásüzlete: jönnek az MI-gyógyszerek

Tipikus példa arra, amikor az MI nemcsak gyorsít, hanem új szintre emeli a gyógyszerkutatást: az amerikai gyógyszeróriás, az Eli Lilly, 1000 milliárd forintos (2,75 milliárd USD) szerződést kötött a hongkongi Insilico Medicine-nel, hogy világszerte elérhetővé tegyék a mesterséges intelligencia által fejlesztett gyógyszereket...

vasárnap 17:34

Az agyvérzés rejtélyes fiatalító ereje: új esély az agynak?

Érdemes megérteni, hogy az agyvérzés nem csupán pusztít: meglepő módon elindíthat egyfajta fiatalító folyamatot az agyban...

vasárnap 17:24

Ha kialszik a Nap: mi vár az emberiségre?

☀ A Föld története összeforrt a Nappal: ez a forró, hatalmas gömb ad állandó meleget és fényt, formálja az éghajlatot és a vizek körforgását...

vasárnap 17:12

Az osztrákok szigorítanak: 14 év alatt tiltott a közösségi média

🚫 Minden eddiginél radikálisabb húzásra készül Ausztria: most tényleg el akarja tiltani a 14 év alattiakat a közösségi média használatától...

vasárnap 17:01

Az Apple TV-sek kiakadtak: a Netflix tényleg elrontotta az appot

🗴 A Netflix legújabb frissítése alaposan felborzolta az Apple TV-t használók kedélyeit...

vasárnap 16:56

Az eldobható kesztyűk meghamisítják a mikroműanyag-méréseket?

A mikroműanyagok kutatása közben gyakran használt nitril- és latexkesztyűk jelentősen torzíthatják a laboreredményeket – legalábbis ez derül ki a Michigani Egyetem friss vizsgálatából...

vasárnap 16:45

Az önjavító űrkamerák forradalma: túlélés a Jupiter poklában

🚀 Felmerül a kérdés, hogyan működhetnek hosszú távon űrszondák kamerái egy olyan extrém sugárzású környezetben, mint a Jupiter körüli térség...

vasárnap 16:36

Az igazság nyomában: amikor a hazugságvizsgáló is téved

🔎 Érdemes megvizsgálni, miként vált a poligráf, azaz a hazugságvizsgáló, az igazság utáni hajszában ikonikus, mégis ellentmondásos eszközzé...

vasárnap 16:24

Az Android egérrel csúnyán elhasal: továbbra sincs rendes Vissza-gomb

Lassan, de biztosan érik az Android átalakulása: a rendszer már most is egyre asztalibb, fejlettebb ablakkezeléssel, egyre jobb többablakos funkciókkal, és mindennel, ami egy mindennapos számítógéphez kell – legalábbis papíron...

vasárnap 14:02

Az iOS 26.4 végre valódi újdonságokkal turbózza fel az iPhone-t

Az iOS 26.4 érkezésével az Apple ismét számos frissítéssel lepte meg az iPhone‑felhasználókat...

vasárnap 13:57

A Rák-köd látványos metamorfózisa új titkokat tár fel

A Rák-köd, a Földtől 6500 fényévre lévő, a Bika csillagképben található szupernóva-maradvány az elmúlt 25 évben jelentős változásokon ment keresztül a Hubble űrtávcső felvételei tanúsága szerint...

vasárnap 13:46

A nagy rejtély: miért éhezünk meg füvezés után?

🍲 A kannabisz egyik legismertebb mellékhatása a hirtelen, szinte megállíthatatlan farkaséhség. Ez a jelenség annyira erőteljes, hogy rendszeres használat mellett még azok is extra mennyiségű kalóriát vihetnek be, akik egyébként jóllakottak...

vasárnap 13:34

Az olcsó napenergia forradalma: itt a valódi energiaváltás

☀ Az elmúlt húsz évben a napenergia bővülése messze túlszárnyalta a várakozásokat...

vasárnap 12:02

Az elnöki app, amire senki sem várt

Az új hivatalos Fehér Ház-alkalmazás elérhetővé vált az App Store-ban és a Google Playen, és azt ígéri, hogy közvetlen kapcsolatot teremt a Fehér Házzal...

vasárnap 11:34

A csokirablás, amely felkavarta Európát: 12 tonna KitKat tűnt el nyomtalanul

Olaszországból indult útnak egy rakomány KitKat, egész pontosan 12 tonna, vagyis nagyjából 413 800 szelet csoki, hogy aztán valahol Lengyelország felé végleg eltűnjön...

vasárnap 11:24

Az Anthropicot lehagyják a kínai MI-óriások

📈 Az MI-ipar egyre élesebb versenyben működik, amelyben az Anthropic, a Claude modellek fejlesztője jelenleg komoly nehézségekkel küzd...

vasárnap 11:02

Az USA világméretű egészségügyi vészhelyzetet robbanthat ki

Erre utal többek között az, hogy Donald Trump elnökké választása óta az Egyesült Államok drasztikus lépéseket tett a globális egészségügyi együttműködések leépítésére...

vasárnap 10:45

Az amerikai VTuberek már arénákat töltenek meg

🎭 A Los Angeles-i esti meccsen a Milwaukee Brewers öt–háromra vezet a Dodgers ellen, amikor egy váratlan fordulat mindenkit meglep: a stadion főképernyőjén nem egy élő előadó, hanem Gawr Gura, a Hololive egyik virtuális sztárja jelenik meg, és énekelni kezdi a Take Me Out to the Ball Game dalt...