Categories: HardwareSoftware

Truffa ai danni degli utenti di WhatsApp, Firefox e Safari: gli URL possono essere falsi

Author: IlSoftware.it

In queste ore sta circolando su WhatsApp una imponente campagna phishing che ha come obiettivo quello di spronare gli utenti a visitare il sito web di Adidas, famosissima azienda che produce calzature, abbigliamento e articoli sportivi.

A una prima occhiata, il sito che viene presentato sembra assolutamente legittimo: si legge il dominio di Adidas in bella evidenza.

Ai più attenti non sarà però sfuggita la presenza di quello strano puntino sotto la seconda lettera “a”. Aprendo il link da un dispositivo Apple iOS con il browser Safari, nella barra degli indirizzi comparirà il dominio di Adidas, sempre con quel curioso puntino. I meno smaliziati penseranno a un “problema grafico” senza accorgersi che, invece, quello messo in atto altro non è che un ingegnoso attacco phishing.
L’indirizzo linkato nel messaggio WhatsApp non fa riferimento al sito ufficiale di Adidas bensì al dominio xn--adids-m11b (dot) com che, come si può verificare utilizzando un servizio WHOIS come questo è registrato da parte di sconosciuti (che hanno tra l’altro usato un servizio per l’oscuramento dei dati reali del registrante).

L’espediente utilizzato non è nuovo: esso trae origine dall’utilizzo per finalità ingannevoli del Punycode, un sistema di codifica che serve a rappresentare univocamente una sequenza di caratteri Unicode tramite una sequenza di caratteri ASCII.
Il set di caratteri ASCII, com’è noto, è limitato: per rendere con ASCII dei caratteri speciali, come quelli che si usano nelle lingue “non latine” (si pensi alle lingue estremo-orientali), si può ricorrere appunto al Punycode. In questo modo si possono ad esempio registrare nomi dominio che vengono poi resi con i caratteri giusti nei Paesi dove si usano alfabeti non convenzionali: vedere Phishing, un sito fasullo sembra avere lo stesso URL di quello legittimo.Mentre il browser Chrome ha già da tempo risolto il problema, così come Opera ed Edge (lo abbiamo spiegato nell’articolo Chrome smaschera gli indirizzi dei siti di phishing che imitano quelli legittimi), aprendo indirizzi web che contengono Punycode con Safari, Firefox e con l’app di messaggistica WhatsApp, si potrebbe facilmente cadere nel tranello.

Come funziona l’attacco che sfrutta Punycode e verificare quali applicazioni sono vulnerabili

Per controllare come funziona l’attacco, provate a visitare questo sito e incollare https://www.xn--80ak6aa92e.com nel riquadro di destra (Punycode).

A questo punto cliccate sul pulsante Convert to text quindi selezionate e copiate (CTRL+C) l’URL https://www.apple.com che trovate sulla sinistra nel riquadro Text.

Copiate l’URL https://www.apple.com tratto dal riquadro Text nella barra degli indirizzi di Firefox oppure su Safari, in iOS.

Vedrete che visitando il sito non comparirà la home page del sito ufficiale di Apple bensì una pagina alternativa dal titolo “Hey there! This site is obviously not affiliated with Apple, but rather a demonstration of a flaw in the way unicode domains are handled in browsers“.

Il bello è che sia su WhatsApp che su WhatsApp Web sembra che sia stato incredibilmente “neutralizzato” solo l’URL https://www.xn--80ak6aa92e.com che appunto provoca la visualizzazione del nome a dominio di Apple mentre l’uso di qualunque altro Punycode, ad esempio come quello adoperato nella truffa Adidas continua a non essere adeguatamente gestito.

Invitiamo quindi i nostri lettori a porre la massima attenzione sugli URL ricevuti via email o tramite software per la messaggistica istantanea.
Nel caso di WhatsApp, solamente portando il puntatore del mouse sul link e verificando quanto mostrato nella barra di stato ci si può accorgere della “magagna”.

admin

Recent Posts

Così Renault punta ad abbassare il prezzo delle sue auto elettriche

Author: Tom's Hardware Le batterie a litio-ferro-fosfato (LFP) rappresentano una soluzione efficace per automobili di…

4 Luglio 2024

Xbox: dipendente licenziata mentre era in vacanza, nuovo round di tagli in arrivo?

Author: GAMEmag Prosegue la serie di licenziamenti che hanno contraddistinto il 2024 come l'anno peggiore…

4 Luglio 2024

Moshi, l’intelligenza artificiale adesso esprime emozioni: come provarla

Author: IlSoftware Kyutai è il primo laboratorio di ricerca indipendente sull’intelligenza artificiale in Europa, inaugurato…

4 Luglio 2024

Cohesity + Veritas: la sicurezza informatica potenziata dall’IA

Author: Hardware Upgrade Il pericolo principale del mondo informatico? Secondo Cohesity è il ransomware, che…

4 Luglio 2024

Vor Formel-1-Rennen: Brad Pitt dreht in Silverstone für Rennfahrerfilm

Author: klatsch-tratsch Brad Pitt war am Donnerstag der Star von Silverstone. (jom/spot)Imago Images/PanoramiC / Imago…

4 Luglio 2024

Prova de águas abertas atraiu várias caras conhecidas na Baía de Cascais – Stars Online

Author: Stars Online A Travessia Global Ocean Cascais 2024 decorreu na Baía de Cascais, atraindo…

4 Luglio 2024