Détournement d’URL
Le détournement d’URL est la famille de techniques qui captent le trafic destiné à une adresse web légitime en enregistrant ou en reprenant une adresse sosie. Il recouvre le typosquattage (fautes d’orthographe), les domaines à homoglyphes (caractères Unicode sosies), le combosquattage (une marque plus un mot plausible) et la reprise de domaines expirés qui reçoivent encore des liens et des visiteurs.
Le point commun est que la victime croit être quelque part où elle n’est pas. Parfois l’erreur est la sienne, comme avec une faute de frappe ; plus souvent elle est fabriquée, comme avec un lien de phishing dont le domaine diffère du vrai par un caractère que personne ne vérifie. La destination peut être une page d’identifiants, un téléchargement de malware, une ferme publicitaire ou une redirection qui monétise la visite.
Détournement d’URL ou typosquattage : le typosquattage est le cas de la faute d’orthographe et le terme que la plupart des gens emploient, mais c’est une technique parmi plusieurs. Les domaines à homoglyphes substituent des caractères qui s’affichent à l’identique (un а cyrillique pour un a latin). Le combosquattage accole un mot (marque-verification, marque-facturation). La reprise de domaine expiré n’a même pas besoin de sosie : le vrai domaine est tombé et a été réenregistré par quelqu’un d’autre, qui hérite de ses liens entrants et de ses favoris.
La défense se joue côté enregistrement. Les domaines sosies sont récents, bon marché et enregistrés par lots ; les flux de domaines nouvellement enregistrés, les motifs de registrar et le regroupement par serveurs de noms les attrapent avant la première victime. La surveillance de marque contre ces flux est la contre-mesure standard.
Exemple
L’ancien domaine marketing d’une entreprise expire et est réenregistré en quelques heures. Ses liens entrants depuis la presse fonctionnent toujours, si bien qu’un filet régulier de visiteurs arrive et est redirigé vers une fausse page de connexion du site actuel de l’entreprise. Ni faute de frappe ni sosie : la vraie adresse a été détournée.
Dans isMalicious
Les domaines sosies et réenregistrés apparaissent d’abord dans le flux de domaines nouvellement enregistrés sur /data/nrd-list, et un rapport de domaine montre la date d’enregistrement, le registrar, les serveurs de noms et l’hébergement qui relient une adresse détournée au lot auquel elle appartient.
Questions fréquentes
Qu’est-ce que Détournement d’URL ?
Le détournement d’URL est la famille de techniques qui captent le trafic destiné à une adresse web légitime en enregistrant ou en reprenant une adresse sosie. Il recouvre le typosquattage (fautes d’orthographe), les domaines à homoglyphes (caractères Unicode sosies), le combosquattage (une marque plus un mot plausible) et la reprise de domaines expirés qui reçoivent encore des liens et des visiteurs.
Quel est le lien entre Détournement d’URL et Typosquattage ?
Détournement d’URL et Typosquattage sont deux notions clés du renseignement sur les menaces. Le typosquattage (ou détournement d’URL) consiste à enregistrer des domaines qui sont de légères fautes d’orthographe de sites légitimes, pour capter le trafic des utilisateurs qui se trompent en tapant. Ces domaines servent souvent au phishing, à la distribution de malwares ou à la fraude publicitaire.
Termes liés
Typosquattage
Le typosquattage (ou détournement d’URL) consiste à enregistrer des domaines qui sont de légères fautes d’orthographe de sites légitimes, pour capter le trafic des utilisateurs qui se trompent en tapant. Ces domaines servent souvent au phishing, à la distribution de malwares ou à la fraude publicitaire.
Phishing
Le phishing est une attaque d’ingénierie sociale qui pousse l’utilisateur à livrer ses identifiants, à cliquer sur un lien malveillant ou à télécharger un malware — le plus souvent par e-mail. Le harponnage vise une personne précise ; le smishing passe par SMS, le vishing par la voix.
NRD (domaine récemment enregistré)
Un domaine récemment enregistré l’a été dans les 30 à 90 derniers jours. C’est un signal de risque majeur : l’immense majorité des campagnes de phishing, de la distribution de malwares et des infrastructures de spam s’appuie sur des domaines tout neufs pour échapper aux blocklists.
Attaque par homoglyphes
Une attaque par homoglyphes substitue des caractères d’apparence identique ou presque mais de points de code différents : un а cyrillique pour un a latin, un ο grec pour un o latin, un chiffre 1 pour un l minuscule. Dans un nom de domaine, elle produit une adresse sosie pour le phishing ; dans un texte fourni à un modèle de langage, elle déguise un mot-clé pour qu’un filtre le rate alors que le modèle le lit quand même.
Mettez ce renseignement au travail
Interrogez les indicateurs indexés — IP, domaines, URL et empreintes — en quelques secondes.