Phishing IDN et homographe : quand le domaine semble correct mais ne l'est pas
Les noms de domaine internationalisés et les caractères visuellement identiques permettent aux attaquants d'usurper des marques de confiance dans la barre d'adresse. Découvrez comment fonctionnent les attaques homographes et comment protéger vos utilisateurs et vos équipes SOC.

Le phishing ne se limite pas aux noms de domaine mal orthographiés. Les attaques homographes exploitent des caractères visuellement similaires issus de différents scripts Unicode — un « а » cyrillique à la place du « a » latin — de sorte que la barre d'adresse du navigateur paraît identique à celle d'un site légitime alors qu'elle résout vers un nom d'hôte contrôlé par l'attaquant.
Le rôle des IDN et du Punycode
Les navigateurs prennent en charge les noms de domaine internationalisés (IDN) afin que chacun puisse utiliser son propre script. Ces noms sont représentés dans le DNS au moyen du Punycode (xn--…). Beaucoup d'utilisateurs ne voient jamais la forme Punycode : ils voient un libellé lisible. Les attaquants enregistrent des domaines qui s'affichent comme paypal.com ou microsoft.com mais qui s'encodent en un nom ASCII sous-jacent totalement différent.
Pourquoi cela déjoue les vérifications superficielles
Les formations de sensibilisation à la sécurité répètent souvent « vérifiez l'URL ». Le phishing homographe vise précisément cette habitude : la chaîne de caractères semble correcte. Combiné au HTTPS, à une page de connexion soignée et à un sentiment d'urgence dans l'e-mail ou le message, le taux de clic reste élevé.
Mesures défensives
- Politiques navigateur et système : privilégiez les navigateurs qui affichent le Punycode ou alertent sur les domaines mêlant plusieurs scripts ; maintenez les postes à jour.
- Passerelles e-mail et web : détectez les IDN récemment enregistrés, les grappes d'homographes et les sosies de votre marque à l'aide de flux de réputation et de similarité visuelle.
- Sensibilisation des utilisateurs : enseignez le principe « ne faites pas confiance à la seule barre d'adresse » — utilisez des favoris pour les applications sensibles et vérifiez par un canal hors bande avant tout virement ou réinitialisation d'identifiants.
- Protection de marque : surveillez les enregistrements qui usurpent vos domaines et déposez des demandes de retrait auprès des registrars lorsque leur politique le permet.
Pour les équipes de sécurité opérationnelle
Déclenchez des alertes sur :
- Les domaines vus pour la première fois présentant une forte similarité visuelle avec vos listes d'autorisation internes ou SaaS.
- Les connexions ou flux OAuth dont l'hôte de redirection est un IDN ou un enregistrement récent.
- Les certificats TLS émis pour des chaînes de marque prêtant à confusion.
Conclusion
Le phishing homographe et IDN exploite la perception humaine et la normalisation Unicode. Les contrôles techniques (réputation, règles de passerelle, comportement du navigateur) associés à une logique de compromission présumée sur les parcours d'authentification comblent l'écart lorsque l'URL « semble » correcte.
Related articles
- 12 juil. 2026Défense contre le smishing mobile : scanners d'URL et réputation de domaine pour juillet 2026
Le phishing mobile gagne en importance opérationnelle. Les équipes sécurité ont besoin d'analyse d'URL, de vérification de réputation de domaine, de pivots DNS et de circuits de signalement conçus pour le SMS et la messagerie.
3 mai 2026Paquets npm malveillants : détecter la compromission de la chaîne d'approvisionnement open sourceLes paquets npm malveillants exploitent le typosquatting, la dependency confusion, les scripts d'installation et la compromission de mainteneurs pour voler des secrets et piéger les builds. Détection et réponse concrètes.
2 mai 2026Usurpation de marque et domaines similaires : guide pratique de surveillance pour les équipes sécurité, juridique et fraudeLes typosquats et les homoglyphes coûtent trois fois rien à enregistrer et très cher à ignorer. Découvrez comment détecter, prioriser et faire tomber les infrastructures sosies avant qu'elles ne collectent des identifiants ou n'empoisonnent la confiance de vos clients dans la recherche et le courriel.
Protect Your Infrastructure
Check any IP or domain against our threat intelligence database with indexed records.
Try the IP / Domain Checker