The Register 於二零二六年十月十日報道,域名情報機構 Have I Been Squatted 的研究員 Ian Muscat 與 Leanne Briffa 指出:兩個在日常拉丁網址中極少出現的字元——西里爾文 ө,以及帶鉤的拉丁字母 ƙ——仍可令 Chromium 系瀏覽器把同形仿冒網域顯示成「真站」模樣。來源真實性已驗證。
研究團隊註冊二十個示範仿冒域作公開驗證;同批樣本在 Gmail 幾乎一律以 Unicode 顯示,Outlook Web 則一律顯示 Punycode。對依賴 Chrome/Edge 與電郵連結的香港企業,這直接影響釣魚識別與品牌域名監控節奏。
The Register/Have I Been Squatted:兩個罕用字元騙過 Chromium——ө 與 ƙ 同形網域可顯示成真站;Gmail 對廿個示範域仍顯示 Unicode
國際科技媒體 The Register 於二零二六年十月十日刊出安全報道,轉述 Have I Been Squatted(HIBS)研究員 Ian Muscat、Leanne Briffa 的發現:攻擊者可利用罕見同形字元(homoglyph)註冊看起來極似知名品牌的網域;在 Chromium 的網址列以 Unicode 呈現時,肉眼幾乎與真站無異,但換成 Punycode 編碼後則一目了然是假域。來源真實性已驗證(對照 The Register〈Two characters open up a world of typosquatting opportunities in Chromium browsers〉,二零二六年十月十日;並核對 HIBS 公開平台說明)。
本文整理瀏覽器兩層主要防護如何被「破局字元」繞過、Safety Tips 的邊界,以及電郵客戶端與 .com 國際化域名(IDN)規模對香港企業的啟示。
一、核心事件:兩個字元,打開新一輪同形仿冒空間
研究發現
同形/拼寫近似仿冒(typosquatting)並非新手法;過去常見的是 macrosoft.com、applle.com 一類明顯拼錯。隨著瀏覽器支援更多非 ASCII 字元,攻擊面轉到「看起來一樣、編碼不同」的 Unicode 字形。
HIBS 點名兩個關鍵字形:
- ө:見於哈薩克語、蒙古語、韃靼語等西里爾文系統,視覺上接近拉丁字母 e/o。
- ƙ(Latin K with hook):用於豪薩語等,視覺上接近拉丁 k。
研究人員以這些字形註冊 二十個 仿冒示範網域;在 Punycode 下域名明顯怪異,但在 Unicode 顯示時可偽裝成真站。示範域由 HIBS 持有,並導向說明如何繞過防護的研究頁,供安全驗證而非詐騙用途。
歷史脈絡
瀏覽器業者自 二零一七年 起加強防護,背景是研究員 Xudong Zheng 註冊全西里爾文的 аррӏе.com 一類仿冒。Chromium 因此加入硬編碼的西里爾「易混淆字元」清單與一連串顯示檢查。問題是:清單與規則一旦落後於實際可用字元,新的「破局字元」(breakers)就會再次打開缺口。報道指 Chrome 154(穩定版約二零二六年九月二十二日)時,ө、ї、ү 等仍不在該易混淆清單內;較早的 Chrome 148 則已封堵 ҏ、ӿ 等破局字元。
二、技術原理深度解析
第一層:SafeToDisplayAsUnicode 的七步檢查
Chromium 以 SafeToDisplayAsUnicode 跑 七項 序列檢查,決定網址列要以 Unicode 美觀顯示,還是強制改為 Punycode 讓用戶看出「這不是普通英文域」。
針對全西里爾字串的策略被形容為「全有或全無」:只有當字串中的每個字元都落在硬編碼易混淆清單上,才會觸發「不安全、改顯示 Punycode」。只要混入一個不在清單上的破局字元,整段檢查就可被繞過,網址列繼續以 Unicode 呈現——這正是 ө 等字元的利用點。
第二層:GetSimilarTopDomain 骨架比對
第二道防線是 GetSimilarTopDomain():把域名轉成「骨架」(skeleton),去掉變音符號(例如 ó→o),再與約 八千五百個 熱門網站清單比對;若命中則改顯示 Punycode。
但 ƙ 不是 帶變音的 k:它會以「拉丁 k + 結合標記」進入骨架,反而躲過與真站骨架的精確匹配。報道舉例:含 ƙ 的 Okta 仿冒骨架會變成帶結合標記的形式;西里爾 barréd o 的 аррӏө.com(Apple 仿冒方向)同樣因結合標記而不命中真站骨架。
第三層:Safety Tips 仍有邊界
即使前兩層失手,Chromium 還可能在導航時以 Safety Tips 彈窗提示「你是否想去真站」。惟觸發條件偏窄:
- 通常需與真域為 完全相同字元、一次編輯距離,或相鄰對調;
- 少於五個字元 的短域可能不觸發(報道舉
oƙta.com相對 Okta); - 多於一次編輯、或整段以西里爾仿冒再加破局字元的變體,亦可能躲過彈窗;
- Safety Tips 也會參考用戶常訪站骨架,瀏覽歷史不足時防護更弱。
電郵客戶端:另一條更鬆的通道
報道強調:上述邏輯主要管 瀏覽器網址列。電郵客戶端對仿冒域字串更寬鬆。HIBS 把二十個示範域(含仿冒與正當 IDN)餵給客戶端時:Gmail 幾乎全部以 Unicode 顯示(攻擊者想要的結果);Outlook Web 則全部顯示 Punycode(連無害 IDN 亦然)。兩邊都未達到「既可讀、又能醒目標示風險」的理想狀態。
規模:.com 上有多少「長得像」的 IDN
研究員以 ICANN 的 .com 全域名單估算:約有 一億六千七百萬 個 .com;其中約 七十三萬三千 個是含非 ASCII、以 Punycode 存放的 IDN。把這些 IDN 的非 ASCII 字元替換成 ASCII 近似後,得到約 十六萬二千 組「看起來像」純 ASCII 域的配對。報道明確說明:這 不代表 有十六萬二千個惡意 typosquat——其中可包括品牌防禦性註冊、或多語站群——但足以說明監控面積極大,企業不能只靠肉眼掃網址列。
三、日常應用場景
1. 開發者與技術團隊
- 把「網址列長得像」從驗收標準中剔除:自動化測試與安全回歸應同時記錄 Unicode 顯示字串與 Punycode/ACE 形式。
- 對登入、OAuth 回調、Webhook、套件 registry 鏡像等入口,強制允許清單(exact host),避免只做「看起來像官方域」的字串比對。
- 內部 Phishing 演練可加入同形 IDN 樣本,檢視 SOC 與員工是否只依賴肉眼。
2. 企業與隱私敏感行業
金融、法律、醫療與 SaaS 後台最怕的是:員工點了「像 Microsoft/Google/Okta」的連線後交出密碼或工作階段。應對重點包括:品牌域名監控(新註冊、憑證透明度、DNS/郵件基礎建設變化)、禁用或限制行事曆/郵件自動接受外部邀請、以及對短品牌域(四字元級)提高告警權重。
3. 一般用戶
看見「幾乎一樣」的網域時,先在瀏覽器或 WHOIS/Punycode 轉換工具核對編碼形式;不要只靠網址列字形。電郵內嵌連結尤須改為從官方書籤或 App 進入,而非點內文域。
4. 香港與亞洲市場視角
香港企業廣泛使用 Chrome/Edge、Gmail/Microsoft 365 與國際 SaaS。跨境郵件、供應商 PDF、招標連線與「續費/語音留言」釣魚本已常見;同形 IDN 把風險從「明顯拼錯」升級為「完美視覺仿冒」。粵語/英文雙語工作環境下,員工更少有習慣檢查 Punycode,安全意識培訓需把「顯示字形 ≠ 真實域名」寫進標準操作。
四、專業評價與潛在考量
優勢(研究價值)
- 把抽象的「IDN 同形攻擊」落實到可複核的 Chromium 函式、版本號(Chrome 148/154)與公開示範域。
- 同時量測瀏覽器與電郵客戶端行為差異,提醒防守不能只修瀏覽器。
- 用 ICANN 規模數據說明監控需求,而非只講個案。
需要留意的地方
- 報道主體是安全研究與產品缺口分析,並非某一 CVE 編號的緊急零日通告;企業應把它當成 控制項缺口,同步追瀏覽器更新與域名監控,而非等待單一補丁編號。
- 十六萬二千「長得像」的配對含大量非惡意註冊,告警需結合基礎設施信號(憑證、MX、託管 IP、註冊年齡)降噪。
- 攻擊者工具鏈會隨 Chrome 清單更新而換破局字元;一次封鎖 ө/ƙ 並不永久結束問題。
結語
Have I Been Squatted 經 The Register 披露的案例說明:Chromium 的 Unicode 顯示與骨架比對仍可能被罕見同形字元拆解;電郵客戶端的顯示策略亦未與瀏覽器對齊。對香港團隊而言,實務下一步是把 Punycode/允許清單、品牌域名持續監控、短域與 IDN 高權重告警 寫進雲端與身分防護基線,而不是依賴「網址列看起來很眼熟」。
若貴司需要強化雲端身分、零信任入口與釣魚應變流程,可參考 YSK Limited 的雲端遷移與網絡安全服務(官網刊 99.99% SLA):https://ysk.hk/services/cloud-security 。WhatsApp +852 6160 4242/[email protected]。
參考來源
- The Register — Two characters open up a world of typosquatting opportunities in Chromium browsers(2026-10-10)https://www.theregister.com/security/2026/10/10/two-characters-open-up-a-world-of-typosquatting-opportunities-in-chromium-browsers/5302383
- Have I Been Squatted — 域名情報與回應平台(研究方/示範域持有方)https://haveibeensquatted.com/
- Discovery:ysk-blog-ops locked list
tech_press/theregisternewsroom poll(HTTP 200)