Typosquatting - Dominios falsos por URLs mal escritas
Lectura de 2 min aprox.
El typosquatting es una técnica de ataque en la que el atacante registra un dominio confusamente parecido al de un sitio web legítimo y dirige a los usuarios a un sitio falso aprovechando sus errores de tecleo. Igual que «gogle.com» o «googel.com» frente a «google.com», se crean dominios falsos sustituyendo, omitiendo o añadiendo un solo carácter. Las consecuencias de un error de tecleo difieren mucho entre un navegador y un gestor de paquetes. Una URL mal escrita no causa daño mientras el usuario no introduzca nada en el sitio falso, mientras que un nombre de dependencia mal escrito incorpora código que luego se ejecuta durante la compilación o en la propia aplicación, por lo que un solo carácter puede provocar una ejecución de código que nunca pasa por el juicio del usuario.
Lo que hace falta para distinguir nombres parecidos
Al considerar el daño que causan los nombres confundibles, la cuestión de fondo es dónde está el material para distinguirlos. En primer lugar, un nombre equivocado no se produce solo por errores de tecleo. Una vez que un error se ha escrito en algún sitio, se copia una y otra vez a través de documentos de procedimiento, notas compartidas internamente, transcripciones de artículos explicativos e historiales que quedan como sugerencias de entrada. Un error de tecleo termina ahí, pero un error copiado se usa repetidamente con la misma forma. Corregir el lugar donde entró no impide que el mismo nombre vuelva a llegar desde donde siga estando la redacción original, así que la unidad de corrección no es el destino, sino los lugares donde el nombre está escrito. En segundo lugar, el único material del que dispone la parte receptora para juzgar es la apariencia del nombre. Juzgar que algo es parecido solo se sostiene si se conoce el nombre correcto y, sin una lista de nombres correctos, no hay manera de distinguir un nombre desconocido de un nombre correcto que se usa por primera vez. Incluso cuando se encuentra un par de nombres parecidos, cuál es el original no se resuelve comparando los nombres: se decide con otro material, como la amplitud de uso o el momento del registro. En tercer lugar, lo que queda en el momento de darse cuenta no es solo el nombre. Cuando el mecanismo ejecuta procesamiento como parte de la incorporación, retirar el nombre de una lista y retirar lo que ese procesamiento dejó atrás son tareas distintas. Las copias guardadas, las distribuciones replicadas en otro sitio y el contenido escrito como registro de la incorporación permanecen de forma independiente, de modo que el alcance de la retirada no se determina siguiendo solo el nombre.
Métodos y objetivos del ataque
El typosquatting persigue una amplia variedad de objetivos. Entre ellos figuran los casos de robo de credenciales de inicio de sesión haciéndose pasar por un sitio de phishing, los casos de mostrar páginas de aparcamiento para obtener ingresos publicitarios y los casos de distribución de malware. El «typosquatting de paquetes», que consiste en publicar paquetes maliciosos con nombres parecidos a los de paquetes populares en los gestores de paquetes de los lenguajes de programación (npm, PyPI), también se ha convertido en un problema.
Medidas de protección
Los usuarios individuales pueden evitar daños usando marcadores, comprobando la barra de URL y aprovechando la función de autocompletado del navegador. Para las organizaciones, las medidas eficaces incluyen registrar de forma preventiva dominios parecidos a su propia marca (registro defensivo) y usar un servicio de supervisión de dominios para detectar dominios similares recién registrados. También es importante prevenir la suplantación de correo electrónico configurando DMARC, SPF y DKIM, y reforzar la seguridad del DNS. Proteja su cuenta de gestión de dominios con una contraseña aleatoria robusta para evitar transferencias de dominio no autorizadas.
¿Te resultó útil este artículo?