Homograph Attack
hackingDéfinition
L'attaque homographe (ou homoglyph attack) exploite la similarité visuelle entre des caractères de différents systèmes d'écriture (Unicode) pour créer des domaines, URLs, ou noms de fichiers qui semblent identiques à des cibles légitimes mais sont en réalité différents. Cette technique est utilisée pour le phishing, l'usurpation d'identité, et les attaques de supply chain.
L'encodage IDN (Internationalized Domain Names) permet d'enregistrer des noms de domaine avec des caractères non-ASCII via l'encodage Punycode. Des caractères cyrilliques (а = U+0430), grecs (ο = U+03BF), ou d'autres scripts ressemblent visuellement à des lettres latines standard mais sont encodés différemment. Un domaine comme pаypal.com utilisant le 'а' cyrillique (U+0430) au lieu du 'a' ASCII (U+0041) s'affiche identiquement à paypal.com dans de nombreux contextes mais pointe vers un serveur différent.
Des exemples documentés incluent : un chercheur qui a enregistré xn--80ak6aa92e.com (qui s'affichait comme apple.com dans Chrome et Firefox avant correction), et des registrations homographes de grandes banques et services de paiement utilisées dans des campagnes de phishing.
Les navigateurs modernes ont ajouté des protections : Chrome et Firefox affichent la version Punycode (xn--) pour les domaines avec des mélanges de scripts (latin+cyrillique) ou des caractères qui ressemblent trop à des caractères ASCII courants. Cependant, ces protections ne couvrent pas tous les cas (domaines en script unique non-latin sont affichés en Unicode) et les clients email sont souvent moins protégés.
Des variantes modernes ciblent des contextes autres que les URLs : des noms de packages npm (comme ua-parser-js avec des variantes homographes pour des attaques supply chain), des noms de fichiers dans des systèmes de fichiers Unicode, et des usernames sur des plateformes sociales.
Fonctionnement
Identifier les caractères homoglyphes : le 'а' cyrillique (U+0430) est visuellement identique au 'a' latin dans la plupart des polices. Enregistrer pаypal.com (avec 'а' cyrillique) via un registrar acceptant les IDN. Configurer le serveur avec un certificat TLS Let's Encrypt valide (car Let's Encrypt ne vérifie pas la similarité visuelle, juste le contrôle du domaine). La page de phishing avec un certificat valide et un domaine visuellement identique à paypal.com trompe la majorité des utilisateurs.
Exploitation offensive
Les attaques homographes dans les emails de phishing sont particulièrement efficaces car les clients email affichent souvent l'Unicode sans indication du script utilisé. Des campagnes ciblées (spear phishing) utilisant des domaines homographes de l'entreprise cible (pour l'usurpation interne) ou de partenaires (pour les BEC) ont des taux de succès très élevés car même les utilisateurs vigilants peinent à détecter la différence.
Détection et mitigation
Les navigateurs modernes (Chrome, Firefox, Edge) affichent la représentation Punycode pour les domaines suspects. Les solutions anti-phishing email (Microsoft Defender for Office 365, Proofpoint) incluent des règles de détection d'homoglyphes. Enregistrer de manière préventive les variantes homographes de ses propres domaines critiques (marque, domaine corporate) réduit les possibilités d'abus.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h