sebsauvage, French
@sebsauvage@framapiaf.org avatar


Exemple d'arnaque basée sur la ressemblance de caractères dans Unicode:
https://sebsauvage.net/links/?I68Xzg

Vous voyez la différence ?
keepass.info
ķeepass.info

Présenté comme ça c'est facile à voir, mais dans une utilisation quotidienne on peut facilement passer à côté.
Surtout quand c'est le premier lien renvoyé par Google quand vous recherchez Keepass (merci Google ! :blobglare: )

devnull,
@devnull@mamot.fr avatar

@sebsauvage Il y a pire, le « a » cyrillique ressemble au pixel près au « a » latin. Mais c'est le même caractère. S'il y a pas de contrôle humain digne de ce nom coté registrar, on peut facilement prendre un NdD qui en imite très bien un légitime, très ressemblant… 😭

Maintenant imagine ça utilisé sur pour du phishing visant des plateformes de paiement ou des banques avec un dans le nom… 😬

Les gens auront beau être attentif, ils se fort avoir s'il cliquent sur un lien ou coupient collent

devnull,
@devnull@mamot.fr avatar

@sebsauvage Le seul moyen de les différencier, étant de « dumper » et de comparer valeur des caractères (« a » cyrillique fourni dans âne URL de phishing VS « a » latin rentré au clavier)

Je sais pas combien de caractères parfaitement ressemblants dans différents jeux de caractères ET valident dans un NdD, existent dans UNICODE. Mais ça m'étonnerait beaucoup qu'il y a que le « a» latin vs le « a » cyrillique.

PS : Posté depuis le débilophone donc j'ai utilisé que le « a » dans ces messages.

devnull,
@devnull@mamot.fr avatar

@sebsauvage

PS2 (pas la console) :

> Pourquoi Google n'a pas désactivé le compte de cet annonceur ???

On va encore dire que je suis mauvaise languemais parti que annmoceur = source de rentrée de fric pour google ? Le reste, ils s'en cognent…

sebsauvage, (edited )
@sebsauvage@framapiaf.org avatar

@devnull
Je crois que oui. Tant que l'argent rentre...

keul,

@sebsauvage perso, je comprends même pas que ça ne doit pas plus exploité au point d'avoir les IDN de désactivé par défaut.

J'avais même développé une extension mais vu son succès -_-
https://addons.mozilla.org/fr/firefox/addon/phishing-protect/
(Elle vérifie si un site fait partie de ses favoris/de son historique)

raphastronome,
@raphastronome@mamot.fr avatar

@sebsauvage En l’occurrence le lien semble parti (ou alors j'ai pas eu la pub) mais c'est clair que cela craint particulièrement. Une des solutions lorsque l'on a un lien est de le copier/coller dans un fichier texte, et utiliser la fonction rechercher pour voir si on retrouve bien la chaîne de caractères que l'on pense avoir (ici : ".keepass.info/").

MarcFramboisier,

@sebsauvage
J'ai celui depuis plusieurs années : http://goọgle.com/

mikabxl,

@sebsauvage Ben perso moi même présenté comme ça je trouve pas ça évident alors pour des personnes qui ont passé 80 ans je te dis pas.
Mais oui oui les petits pièges des caractères inhabituels (pour nous). Le piège du mix des caractère cyrillique/romain était déjà connu. Une variante? En tt cas ça ne marche pas avec du koréen 😀️

sebsauvage,
@sebsauvage@framapiaf.org avatar

@mikabxl
Oui c'est une variante de l'usage des caractères cyrilliques ou russes pour le même genre d'arnaque.

mikabxl,

@sebsauvage Ah attention, il faudrait pas être médisant 😀️ Les caractères cyrilliques sont également utilisés par les Bulgares (autres spécialistes du malware) et les Grecs (les Chypriotes?) donc il y a pas de raison, c'est aussi un système d'écriture UE standard 😀️

Phipe,
@Phipe@diaspodon.fr avatar

deleted_by_author

  • Loading...
  • pmevzek,

    @Phipe @sebsauvage Plus simple et avec plein d'effets positifs: NE JAMAIS cliquer sur une publicité? De plus même le gouvernement US maintenant recommande d'installer un bloqueur de publicités : https://www.cisa.gov/sites/default/files/publications/Capacity_Enhancement_Guide-Securing_Web_Browsers_and_Defending_Against_Malvertising-Guidance_for_Non-Federal_Organizations.pdf

    Phipe,
    @Phipe@diaspodon.fr avatar

    deleted_by_author

  • Loading...
  • pmevzek,

    @Phipe @sebsauvage Cf deuxième point: installer un bloqueur de publicités par défaut (donner un logiciel de navigation déjà configuré avec ledit bloqueur, pas "attendre des gens qu'ils l'installent eux-mêmes"). Plus de différence à faire, les publicités ne sont plus là... ;-)

    s4rkn,

    @sebsauvage you indeed remember https://www.xudongz.com/blog/2017/idn-phishing/
    Our browsers should probably not render Unicode in the url without a warning or depending of your language and character set

    dewey,

    @sebsauvage c'est déjà hyper subtil...
    Regarde un des premiers résultat quand tu recherches "iprof" sur Gogole...
    Y'a plus qu'à rentrer identifiant et mot de passe ! 😣😣

    Widowild1,
    @Widowild1@mastodon.xyz avatar

    deleted_by_author

  • Loading...
  • pmevzek,

    @Widowild1 @sebsauvage Cf https://util.unicode.org/UnicodeJsps/idna.jsp?a=o%C9%9Fu%E1%B4%89%CB%99ss%C9%90d%C7%9D%C7%9D%CA%9E Ce nom est illégal dans toutes les "variantes" d'IDNA. Il ne pourra pas être enregistré (sauf similare dans un TLD qui ne met pas en oeuvre IDNA, comme .ws)

    aln,
    @aln@piaille.fr avatar

    @sebsauvage Même présenté comme ça, ma première réaction a été de passer mon doigt sur l'écran pour essuyer la petite cochonnerie sous le deuxième "Keepass"... Avant de comprendre 🤭

  • All
  • Subscribed
  • Moderated
  • Favorites
  • random
  • DreamBathrooms
  • mdbf
  • osvaldo12
  • magazineikmin
  • GTA5RPClips
  • rosin
  • thenastyranch
  • Youngstown
  • cubers
  • slotface
  • khanakhh
  • kavyap
  • InstantRegret
  • Durango
  • JUstTest
  • everett
  • ethstaker
  • cisconetworking
  • Leos
  • provamag3
  • modclub
  • ngwrru68w68
  • tacticalgear
  • tester
  • megavids
  • normalnudes
  • anitta
  • lostlight
  • All magazines