Így vernek át a csaló webcímek, ismerd meg a BiDi Swap trükkjét

Így vernek át a csaló webcímek, ismerd meg a BiDi Swap trükkjét

Az URL-hamisítás rejtett veszélye

Az utóbbi időben újra előtérbe került egy több mint tíz éve ismert sérülékenység, amely lehetővé teszi, hogy hamis webcímek valódinak tűnjenek. Ez a sebezhetőség az úgynevezett BiDi Swap módszeren alapul. Különösen jelentős, hogy a BiDi Swap a phishingtámadások kedvelt eszköze: a támadók olyan webcímeket hoznak létre, amelyek megtévesztik az óvatlan internetezőket, és könnyedén hozzáférnek érzékeny adataikhoz.

Veszélyes Unicode-trükkök és előzmények

Már a BiDi Swap előtt is használtak Unicode-alapú trükköket arra, hogy félrevezessék a böngészőket és a felhasználókat. Ezek között kiemelkedik a homográftámadás, ahol az internetes címeknél (például az internationalizált domainneveknél) nem latin betűket alkalmaznak. Így jöhetnek létre csaló domainek, mint például a pple.com vagy az ayal.com, ahol egyetlen karakter eltérése is megváltoztatja a címet, miközben szinte észrevétlen marad. Egy másik tipikus megoldás a Unicode irányváltó karakterek (például U+202E) használata: ezekkel a támadók képesek a szöveg irányát megfordítani, így a veszélyes fájlkiterjesztések is ártalmatlannak tűnhetnek, például egy blafdp.exe állományt blaexe.pdf-nek lehet álcázni.

Fontos, hogy ezek az apró karakterek bár szükségesek a jobbról balra írt nyelvekhez, leplezhetik a támadó szándékát, és első ránézésre ártalmatlannak tüntetik fel a webcímeket vagy fájlokat.

A BiDi Swap működése

Az internetes szövegeknél az angolhoz vagy a spanyolhoz hasonlóan sok nyelv balról jobbra (LTR) íródik, míg például az arab vagy a héber jobbról balra (RTL). A különböző irányultságú karakterek kezelése számítógépen bonyolult lehet: a Unicode-szabvány BiDi algoritmusa abban segít, hogy a vegyes irányú szövegek helyes sorrendben jelenjenek meg.

Mindezek ellenére, bár az algoritmus a fődomaineket viszonylag jól kezeli, az aldomainekkel és az URL-paraméterekkel gyakran problémákba ütközik. Ez a kihagyott biztonsági rés lehetőséget ad a támadóknak arra, hogy kevert irányú címeket állítsanak össze, amelyek megtévesztőek lehetnek.

Biztonsági szakemberek vizsgálata szerint nincs olyan szervezet, amely teljesen védett lenne az ilyen trükkök ellen. Ennek alapján megállapítható, hogy a szervezetek 99 százalékában találhatók olyan érzékeny adatok, amelyeket az MI pillanatok alatt felszínre hozhat.


A tipikus webcímek felépítése és a támadási gyakorlat

Nézzük röviden, miből áll egy webcím: a protokoll (pl. https://), az opcionális aldomain (pl. www.), a fődomain (például varonis), a végződés (TLD, például .com), valamint az útvonal és a paraméterek. Az igazi trükk ott kezdődik, amikor a támadók különböző irányú írásrendszereket használnak ezekben az elemekben.

Egy kevert, jobbról balra irányuló domain látszólag pontos webcímet ad; ha viszont angolból és más nyelvekből álló paramétereket és aldomaineket szúrnak be, a böngésző nehezen birkózik meg a pontos megjelenítéssel. Így születnek azok a címek, amelyek első látásra megbízhatónak tűnnek, de egészen más oldalra vezetnek.

Bár több böngésző kínál némi védelmet, ezek jellemzően csak a legnagyobb oldalaknál működnek hibátlanul, és rengeteg káros tartalom így is átslisszan a szűrőkön.

Böngészők és védekezés

Az elmúlt évtizedben több nagy böngésző is elismerte a BiDi Swap problémáját. A Chrome-ban például létezik egy, a névrokon URL-eket felismerő megoldás, de tapasztalatok szerint csak néhány ismert domain esetén jelez, a többinél nem. A Firefox más utat választott: a címsorban kiemeli a domain lényeges elemeit, így könnyebb kiszúrni a csalást. Az Edge fejlesztői az ügyet lezártnak tekintik, de a böngésző viselkedése valójában nem változott. Az Arc böngészőt már nem fejlesztik, de ez a ritka példák egyike volt, amely helyesen kezelte az ilyen trükkös webcímeket.

Gyakorlati tanácsok és a Varonis Interceptor

A BiDi Swap elleni védekezés első számú eszköze a tudatosság: mindig nézz rá a gyanúsnak tűnő webcímekre, és figyeld a szokatlan karaktereket vagy irányokat. Lényeges, hogy a böngészőfejlesztők tovább erősítsék a domainek kiemelését és a hasonló címek detektálását, hogy ne maradjanak kiskapuk. Ne bízd magad pusztán a szoftverre – tanuld meg az SSL-tanúsítványok ellenőrzését, és mindig győződj meg a domain egyezőségéről, hiszen néhány másodpercnyi odafigyelés nagyobb biztonságot adhat.

A Varonis Interceptor új szintre emeli a levelezés és a böngészés védelmét: az MI-alapú fenyegetésészleléssel hatékonyabban azonosítja és hárítja el a phishingtámadásokat, mint a hagyományos megoldások. Az Exchange Online-integráció révén képes osztályozni és figyelni az érzékeny adatforgalmat, így a cégek magabiztosan védhetik digitális vagyonukat.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 15:17

Az új React2Shell-hullámhoz sorra csatlakoznak a kínai hackercsoportok

A közelmúltban a Google fenyegetéselemző csapata további öt kínai hackercsoportot azonosított, amelyek a „React2Shell” nevű, rendkívül súlyos távoli kódfuttatási sebezhetőséget kihasználó támadásokhoz kapcsolódnak...

MA 15:04

Az új Leica M EV1: a távmérő bűvölete helyett kíméletlen praktikum

Erre utal többek között az, hogy a Leica legújabb M sorozatú fényképezőgépe, az M EV1, jelentős változtatást hoz a legendás rendszerbe: a jól ismert optikai távmérőt modern elektronikus kereső (EVF) váltja...

MA 14:50

Az XRP ETF-ek dacolnak a kriptópánikkal

Az utóbbi időszakban, amikor a Bitcoin- és Ethereum-ETF-ekből jelentős összegeket vontak ki, az XRP ETF-ek minden napra újabb pénzbeáramlást könyvelhettek el...

MA 14:35

A Kindle új trükkje: a könyv, ami visszabeszél

Az Amazon bemutatta a Kindle alkalmazás új MI-alapú funkcióját, amelynek segítségével olvasás közben bármilyen kérdésre választ kaphatsz a könyv tartalmával kapcsolatban – anélkül, hogy spoilerekkel elrontaná az olvasás élményét...

MA 14:18

Az Apple ajándékkártyája pokollá tette a digitális életünket

Hihetetlen, de mégis igaz, hogy egy közel harmincéves Apple-rajongó mindenét elvesztette egyetlen ajándékkártya miatt...

MA 14:02

Az amerikai bankok ajtót nyitnak a kriptocégeknek

🔑 Az Egyesült Államokban új korszak kezdődik a kriptovaluták és a hagyományos pénzintézetek együttműködésében...

MA 13:49

A hajszálon múlt a Starlink és egy kínai műhold ütközése

Az elmúlt héten mindössze néhány száz méteren múlt, hogy nem ütközött össze egy frissen pályára állított kínai műhold és a mintegy 9000 alacsony Föld körüli pályán keringő Starlink-műhold egyikével...

MA 13:33

Az MI-óriás bajban: milliárdos bírság fenyegeti a Microsoftot

A Microsoft ismét bíróság elé került az Egyesült Királyságban, miután több tízezer szervezetet érhetett jelentős anyagi kár a felhőalapú szoftverlicencelés miatt...

MA 13:17

Az iRobot bukása: a Roomba végül csak egy porszívó lett

🧺 Kevés amerikai techsztori volt olyan látványos, mint az iRoboté. Az MIT legendás robotikusa, Rodney Brooks, valamint Colin Angle és Helen Greiner 1990-ben alapították a céget Massachusettsben azzal a céllal, hogy a mesterségesintelligencia-kutatások eredményeit a háztartásokba vigyék...

MA 13:02

Az ENSZ és a NASA árgus szemmel lesi az új csillagközi üstököst

👀 A 3I/ATLAS üstökös egyre komolyabb figyelmet kap a nemzetközi tudományos közösségtől, ahogy december 19-én eléri földközeli pontját...

MA 12:49

Az iRobot az összeomlás küszöbén: kínaié lehet a Roomba

Az iRobot, amely egykor forradalmasította az otthoni takarítást a Roomba robotporszívóival, csődvédelmet kért...

MA 12:34

Az új MI már sejtszinten látja előre a fejlődést

Ilyen eset például, amikor a gyümölcslégy embriójában a sejtek szédületes tempóban válnak szét, rendeződnek át és növekednek, hogy kialakuljanak a majdani szervek és szövetek...

MA 12:01

Az Absynth visszatért: még merészebb, sosem hallott hangok

Tizenhat év után újra életre kelt a legendás Absynth szintetizátor. A Native Instruments most a hatodik verzióval lepte meg a zenészeket, ráadásul az eredeti fejlesztő, Brian Clevinger közreműködésével és olyan elismert alkotók presetjeivel, mint Brian Eno és Kaitlyn Aurelia Smith...

MA 11:34

Az Angeline Era új fejezetet nyit a PS1-nosztalgiában

A 90-es évek végének videojátékai sokak számára varázslatos, felfedezésekben gazdag korszakot jelentenek...

MA 11:18

Az oxigénatomok rejtett tánca a vízben — lézerrel leleplezve

Az oxigén legrejtélyesebb formája, az atomos oxigén eddig láthatatlan maradt a vízben—most azonban egy fejlett lézeres technikával sikerült először képalkotó eljárással közvetlenül megörökíteni ezeket az atomokat...

MA 11:02

A rosszul konfigurált honeypotok veszélyesebbek, mint gondolnád

⚠ Jellemző példa erre, hogy a brit Nemzeti Kiberbiztonsági Központ (NCSC) szerint a csapdákként működő honeypotok és álfiókok valóban hasznosak lehetnek a védekezők számára, de csak akkor, ha körültekintően telepítik őket...

MA 10:56

Az MI-re ömlik a tőke, még ha nem is éri meg

A világ legnagyobb cégeinek vezetői egyre többet fognak költeni mesterséges intelligenciára 2026-ban, annak ellenére, hogy a beruházások eredményei eddig igencsak vegyesek voltak...

MA 10:49

Az EU is betiltaná a közösségi médiát a tiniknek

Dánia komoly lépésre készül: az ausztrál mintát követve szigorúan korlátozná a közösségi média használatát a fiatalok körében...

MA 10:43

Az új Pebble-gyűrűvel többé egyetlen ötlet sem vész el

Kevesebb mint egy évvel a közönségkedvenc Pebble okosóra búcsúja után az alkotója új termékkel állt elő: ezúttal egy okosgyűrűvel jelentkezik, amely gyökeresen más célt szolgál, mint társai...