← Sve vesti
Istraživanja 10. oktobar 2026. Have I Been Squatted

Jedno ćirilično slovo dovoljno da lažni apple.com pročitate kao pravi

Samo jedno slovo iz kazahstanske i mongolske ćirilice dovoljno je da Chrome lažni apple.com prikaže kao pravi. Istraživači Ian Muscat i Leanne Briffa iz servisa Have I Been Squatted registrovali su 20 domena koji izgledaju kao poznate adrese, a sastavljeni su od ćiriličnih i neobičnih latiničnih slova. Chrome 154 prikazao je adresu аррӏө.com čitljivo, sa katancem i važećim sertifikatom, bez ikakvog upozorenja. Chrome inače ima zaštitu: adresu sastavljenu samo od ćiriličnih slova koja liče na latinična prikazuje u obliku xn--…, koji odmah odaje prevaru. Ta zaštita proverava da li su sva slova u adresi sa njenog spiska, koji je ručno sastavljen i u aktuelnoj verziji ima 28 slova. Dovoljno je jedno slovo van spiska, poput ө, koje liči na o i e, pa da se zaštita ne aktivira. Druga provera poredi adresu sa oko 8.500 poznatih sajtova, ali slova sa kukicom ili crtom, poput latiničnog ƙ, prolaze i kroz nju. Tako su prošli oƙta.com i niƙe.com. Gmail je svih 20 adresa pošiljaoca prikazao u lažnom obliku, a Outlook na vebu kao xn--. Na celom .com domenu istraživači su našli oko 162.000 parova adresa koje izgledaju isto, mada nije svaki par prevara. Rupe se krpe slovo po slovo: Chrome 148 blokirao je dva takva slova, a ćirilično м je na spisak dodato tek 11. septembra i u izdatoj verziji ga još nema. Da li je Google obavešten o novim nalazima, istraživači ne navode.

Pojašnjenje

Decenijama bezbednjaci savetuju da se adresa dobro pogleda pre nego što se otvara stranica. Ovo istraživanje pokazuje da adresa može da izgleda skoro pa besprekorno, a da vodi sasvim negde drugo. Računar razlikuje latinično a od ćiriličnog а, a ljudsko oko može lako da pogreši. Nama je to bliže nego većini, jer pišemo na dva pisma, a dobar deo slova od kojih se prave ovakve adrese, poput а, е, о, р, с i х, koristimo svakodnevno. Pregledač pokušava da nas zaštiti spiskom sumnjivih slova, ali taj spisak se pravi ručno, pa napadaču ostaju ona koja su promakla. Zato je jedina pouzdana odbrana ona koja ne zavisi od ljudske interpretacije: passkey vezan za pravi apple.com na lažnom sajtu neće da radi.

Preporuke