Un attacco con omoglifi sfrutta caratteri visivamente simili per creare un nome di dominio che può essere confuso con un indirizzo legittimo. Le lettere possono provenire da alfabeti differenti o avere forme quasi identiche, e alcuni caratteri Unicode sono difficili da distinguere a colpo d’occhio. Un utente può credere di visitare il sito ufficiale mentre il browser sta aprendo un dominio diverso. Gli omoglifi sono una tecnica; l’uso può essere innocuo in certi nomi multilingue oppure diventare parte di phishing, frode o impersonificazione.
Unicode e Punycode
I nomi internazionalizzati (IDN) consentono di rappresentare caratteri non ASCII. Per trasportarli nel sistema DNS, i nomi vengono convertiti in una forma ASCII compatibile chiamata Punycode, spesso riconoscibile dal prefisso xn--. Il browser visualizza normalmente la forma Unicode quando le proprie regole la considerano sicura. Le politiche variano tra browser e possono dipendere dagli script presenti, dalle lingue supportate e da somiglianze con caratteri latini. La conversione non elimina il rischio: aiuta a codificare il nome, ma non stabilisce se gli utenti lo interpreteranno correttamente.
Un attaccante può registrare una variante che usa una lettera cirillica simile a una latina, un accento o una combinazione di script. Il link in un’email può mostrare un testo apparentemente affidabile ma puntare a un hostname differente; anche l’indirizzo visualizzato può risultare ambiguo in alcuni contesti. La presenza del lucchetto HTTPS non dimostra che il sito appartenga al brand imitato: il certificato conferma il controllo sul dominio richiesto secondo le procedure del CA, non l’identità commerciale che l’utente si aspetta.
Difesa per utenti e organizzazioni
Gli utenti dovrebbero evitare di inserire credenziali seguendo link inattesi e controllare l’hostname completo, soprattutto per pagamenti e accessi. Salvare l’indirizzo ufficiale nei preferiti o usare collegamenti interni verificati riduce il rischio. Le organizzazioni possono monitorare nuove registrazioni simili al brand, incluse varianti Unicode e omografi rilevanti, ma il monitoraggio non garantisce che ogni dominio venga rilevato. I filtri email e browser possono bloccare alcune campagne; MFA resistente al phishing riduce l’impatto del furto di password, ma non sostituisce la verifica della destinazione.
Una strategia di brand protection può registrare alcune varianti difensive, attivare avvisi e predisporre un processo per segnalazioni a registrar, hosting, provider email o autorità competenti. La priorità va data alle varianti con rischio concreto e ai mercati in cui il brand opera. Registrare tutte le combinazioni possibili è costoso e non elimina i cloni. Se si rileva un abuso, documentare hostname, URL, contenuti e timestamp senza interagire con il sito; la valutazione legale deve considerare marchi, intento, uso e giurisdizione.
Progettazione e comunicazione
I sistemi aziendali possono normalizzare i domini in Punycode nei log e nei controlli di sicurezza, mantenendo la forma leggibile per l’interfaccia. Le policy di registrazione interna dovrebbero valutare la mescolanza di script e la confondibilità. Nei messaggi, è utile mostrare link con testo descrittivo e non mascherare destinazioni critiche. Gli operatori che gestiscono domini dovrebbero verificare la codifica prima di approvare una registrazione IDN, testando come il nome appare in browser e client di posta.
In sintesi, gli attacchi con omoglifi sfruttano la somiglianza visiva tra caratteri e nomi. IDN e Punycode rendono possibili alfabeti internazionali, ma richiedono controlli di display e attenzione degli utenti. La difesa più efficace combina autenticazione, monitoraggio mirato, procedure di segnalazione e verifica dell’hostname.
← Tutto il glossario