[重要安全性通知] 发现假冒 Qfinder Pro 网站。了解详情 >

ADRA NDR 设备能否检测到 Punycode 网络钓鱼攻击并进行应对?


最后修订日期: 2025-07-11

适用产品

ADRA NDR 设备


概述

为实施 Punycode 网络钓鱼攻击,攻击者会利用包含特定 Unicode 字符的国际化域名 (IDN) 来注册欺骗性域名,这些字符在视觉上与拉丁字母相似。这些欺诈性网站通过视觉上模仿合法网站,诱骗用户输入敏感信息,例如登录凭据或银行详细信息。

视觉相似性的关键在于同形字,它们是来自亚美尼亚语、西里尔语和希腊语等文字系统的 Unicode 字符,看起来与拉丁字母非常相似。这种视觉相似性使攻击者能够注册与合法主机名高度相似的域名。例如,同形字西里尔小写字母“a”(U+0430)和拉丁小写字母“a”(U+0061),对于毫无戒心的用户来说在视觉上是无法区分的。攻击者可以呈现一个看似指向“apple.com”的链接,但实际上却将用户发送到一个用 Punycode 注册的虚假网站。

Punycode 是一种编码系统,用于表示包含非 ASCII 字符的网站地址,这些字符超出了基本的英文字母、数字和符号。这包括来自中文、韩语和泰语等语言的字符。例如,“ชื่อของฉัน”(“我的名字”)转换为 Punycode 后是“xn--22ckgb2fvfb8ayc4k”。“xn--”前缀表示网络浏览器该域名使用 Punycode 来表示 Unicode 字符。

现代浏览器,例如 Apple Safari、Microsoft Edge 和 Internet Explorer,通过以其 Unicode 形式(例如 xn--80ak6aa92e.com)显示 Punycode URL 来阻止这些同形字攻击。然而,较旧的浏览器,例如 Google Chrome 58(稳定版)和 Firefox 57 之前的版本,可能会自动将包含不同书写系统的 Punycode URL 转换为 ASCII 字符,从而可能隐藏恶意网站地址。


详细信息

ADRA NDR 设备能立即检测到利用包含 Punycode 的国际化域名 (IDN) 的潜在网络钓鱼威胁和同形字攻击。当检测到此类威胁时,ADRA NDR 会向网络管理员发送高风险威胁通知,其中包含可疑 URL 的详细信息。管理员随后可以通过检查 URL 的原始 ASCII 格式来验证该 URL 是否使用了 Punycode 域名。

或者,网络管理员可以使用网络防火墙对网络上的每台设备执行 URL 筛选。


补充阅读

这篇文章有帮助吗?

谢谢您,我们已经收到您的意见。

请告诉我们如何改进这篇文章:

如果您想提供其他意见,请于下方输入。

选择规格

      显示更多 隐藏更多
      open menu
      back to top