Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Homograph Attack

hacking

Définition

L'attaque homographe (ou homoglyph attack) exploite la similarité visuelle entre des caractères de différents systèmes d'écriture (Unicode) pour créer des domaines, URLs, ou noms de fichiers qui semblent identiques à des cibles légitimes mais sont en réalité différents. Cette technique est utilisée pour le phishing, l'usurpation d'identité, et les attaques de supply chain. L'encodage IDN (Internationalized Domain Names) permet d'enregistrer des noms de domaine avec des caractères non-ASCII via l'encodage Punycode. Des caractères cyrilliques (а = U+0430), grecs (ο = U+03BF), ou d'autres scripts ressemblent visuellement à des lettres latines standard mais sont encodés différemment. Un domaine comme pаypal.com utilisant le 'а' cyrillique (U+0430) au lieu du 'a' ASCII (U+0041) s'affiche identiquement à paypal.com dans de nombreux contextes mais pointe vers un serveur différent. Des exemples documentés incluent : un chercheur qui a enregistré xn--80ak6aa92e.com (qui s'affichait comme apple.com dans Chrome et Firefox avant correction), et des registrations homographes de grandes banques et services de paiement utilisées dans des campagnes de phishing. Les navigateurs modernes ont ajouté des protections : Chrome et Firefox affichent la version Punycode (xn--) pour les domaines avec des mélanges de scripts (latin+cyrillique) ou des caractères qui ressemblent trop à des caractères ASCII courants. Cependant, ces protections ne couvrent pas tous les cas (domaines en script unique non-latin sont affichés en Unicode) et les clients email sont souvent moins protégés. Des variantes modernes ciblent des contextes autres que les URLs : des noms de packages npm (comme ua-parser-js avec des variantes homographes pour des attaques supply chain), des noms de fichiers dans des systèmes de fichiers Unicode, et des usernames sur des plateformes sociales.

Fonctionnement

Identifier les caractères homoglyphes : le 'а' cyrillique (U+0430) est visuellement identique au 'a' latin dans la plupart des polices. Enregistrer pаypal.com (avec 'а' cyrillique) via un registrar acceptant les IDN. Configurer le serveur avec un certificat TLS Let's Encrypt valide (car Let's Encrypt ne vérifie pas la similarité visuelle, juste le contrôle du domaine). La page de phishing avec un certificat valide et un domaine visuellement identique à paypal.com trompe la majorité des utilisateurs.

Exploitation offensive

Les attaques homographes dans les emails de phishing sont particulièrement efficaces car les clients email affichent souvent l'Unicode sans indication du script utilisé. Des campagnes ciblées (spear phishing) utilisant des domaines homographes de l'entreprise cible (pour l'usurpation interne) ou de partenaires (pour les BEC) ont des taux de succès très élevés car même les utilisateurs vigilants peinent à détecter la différence.

Détection et mitigation

Les navigateurs modernes (Chrome, Firefox, Edge) affichent la représentation Punycode pour les domaines suspects. Les solutions anti-phishing email (Microsoft Defender for Office 365, Proofpoint) incluent des règles de détection d'homoglyphes. Enregistrer de manière préventive les variantes homographes de ses propres domaines critiques (marque, domaine corporate) réduit les possibilités d'abus.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis