Introductie
In cybersecurity is niet alles wat het lijkt. Eén enkel teken kan het verschil betekenen tussen veiligheid en een datalek. Homoglyphen zijn tekens die er bijna identiek uitzien maar verschillende onderliggende codes hebben; ze vormen een subtiel maar krachtig hulpmiddel voor aanvallers. Van phishing-e-mails tot nagemaakte domeinen, homoglyphaanvallen maken misbruik van het vertrouwen dat mensen hebben in wat zij op hun scherm zien.
In deze blog leggen we uit wat homoglyphen zijn, hoe ze worden gebruikt in echte aanvallen en, nog belangrijker, hoe u ze kunt detecteren en voorkomen.
Wat zijn homoglyphen?
Een homoglyph is een teken dat visueel lijkt op een ander teken, maar afkomstig is uit een ander schrift of een andere Unicode-waarde heeft.
Bijvoorbeeld:
- Latijnse «a» (U+0061) vs. Cyrillische «а» (U+0430)
- Latijnse «O» vs. Cyrillische «О»
- Cijfer «0» vs. Letter «O»
- Kleine letter «l» vs. Hoofdletter «I»
Op de meeste schermen zien ze er identiek uit. Voor het menselijk oog is het verschil onzichtbaar. Voor een computer zijn het echter volledig verschillende symbolen.
| Type teken | Legitiem teken | Gelijkende homoglyph | Unicode-waarde | Voorbeeld |
|---|---|---|---|---|
| Latijns vs Cyrillisch | Latijnse “a” (a) | Cyrillische “а” (а) | U+0061 vs U+0430 | apple.com vs аpple.com |
| Latijns vs Cyrillisch (O) | Latijnse “o” (o) | Cyrillische “о” (о) | U+006F vs U+043E | google.com vs gоogle.com |
| Cijfer vs Letter | Cijfer “0” (0) | Hoofdletter “O” (O) | U+0030 vs U+004F | m0ney.com vs money.com |
| Kleine letter vs Hoofdletter | Kleine letter “l” (l) | Hoofdletter “I” (I) | U+006C vs U+0049 | link.com vs Iink.com |
| Geaccentueerde tekens | Latijnse “e” (e) | Latijnse “é” (é) | U+0065 vs U+00E9 | resume.com vs résumé.com |
| Speciale symbolen | Koppelteken (-) | En dash (–) / Em dash (—) | U+002D vs U+2013 / U+2014 | my-site.com vs my–site.com |
Hoe aanvallers homoglyphen gebruiken
1. Phishing en spoofing
Aanvallers vervangen tekens in URL’s om valse domeinen te creëren die legitiem lijken.
Voorbeeld: yahoo.com vs. yаhoo.com (waarbij de «a» Cyrillisch is).
2. Domeinnaamspoofing
Valse websites verzamelen inloggegevens of financiële informatie van nietsvermoedende gebruikers.
3. AI-tekstevasie
Homoglyphen kunnen worden ingevoegd in gegenereerde teksten om detectiesystemen te omzeilen, waardoor kwaadaardige AI-gegenereerde inhoud moeilijker te herkennen is.
Hoe kunt u zichzelf beschermen?
- Beweeg met de muis over links: Controleer altijd waar een link naartoe leidt voordat u klikt.
- Gebruik browserbeveiliging: Browsers beschikken over ingebouwde bescherming tegen homoglyph-domeinen.
- Controleer URL’s zorgvuldig: Let op ongebruikelijke tekens, punten of accenten.
- Schakel Safe Links in: Diensten zoals Microsoft Safe Links voegen een extra beveiligingslaag toe.
- Blijf alert: Bewustwording is de eerste verdedigingslinie.
Homoglyph-aanvallen detecteren en voorkomen
Detectietools
- Domeinmonitoring: Controleer op lookalike-domeinen die uw merk proberen na te bootsen.
- Broncodescanning: Gebruik Unicode-bewuste scanners om homoglyphen in variabelen of code te detecteren.
- Visuele vergelijking: Hulpmiddelen voor visuele vergelijking tonen tekenvervangingen in codebases.
Preventiemethoden
- Normaliseer invoer: Standaardiseer Unicode-tekens om misleiding te voorkomen.
- URL- en e-mailfiltering: Blokkeer bekende homoglyph-varianten.
- Beveiligingsbeleid: Pas Sub Resource Integrity (SRI) en sterke Content Security Policies (CSP) toe.
- Gebruik Punycode voor IDN’s: Maakt verborgen Unicode-tekens zichtbaar in URL’s.
Homoglyph-aanvallen lijken misschien een kleine truc, maar ze zijn een geliefd wapen van cybercriminelen vanwege hun eenvoud en effectiviteit. Eén vervangen teken kan het verschil betekenen tussen veiligheid en compromittering. Door bewustwording te combineren met de juiste hulpmiddelen kunt u uw blootstelling aan homoglyph-aanvallen aanzienlijk verminderen.
Onthoud: Als iets er verdacht uitziet, is dat waarschijnlijk ook zo. In cybersecurity maken details het verschil.