Più volte all’interno di questo blog si è parlato di falsi siti web che si spacciano per autentici in modo trarre in inganno l’utente.
Questo tipo di attacco informatico, noto sin dal 2001, prende il nome di website spoofing.
Questa tecnica viene impiegata dagli hacker come supporto alle campagne di phishing.
All’interno dei messaggi truffaldini ritroviamo collegamenti ad un sito web fraudolento in cui all’ignaro utente viene spint a prenderne visione.

I siti web truffaldini vengono utilizzati per ingannare l’utente e spingerlo a fornire le sue generalità e dati sensibili o per fargli scaricare file potenzialmente infetti a bordo dispositivo.
In questo articolo vedremo nel dettaglio in che modo queste pagine web fraudolente cercano di assomigliare a quelle vere e cosa bisogna fare per riconoscerle ed evitare di non cadere in trappola.
- L’omografia nella creazione dei falsi siti web
- Il punycode e il finto sito web di Apple e le vulnerabilità della suite Office
- Altre misure di prevenzione del website spoofing
- L’utilizzo dell’intelligenza artificiale contro il website spoofing
- Cosa possono fare gli utenti per prevenire il website spoofing
- Website spoofing o domain spoofing: qual è la differenza?
- Differenza tra Website Spoofing ed Email Spoofing
L’omografia nella creazione dei falsi siti web
L’altro nome del website spoofing è attacco omografico.
Questo perché i domini dei siti web truffaldini creati per imitare quelli veri vengono registrati basandosi sul principio dell’omografia, ossia sull’utilizzo di caratteri simili (se non addirittura identici) tra loro, ma appartenenti ad alfabeti diversi.
L’obiettivo degli ataccanti, quindi, è quello di realizzare un dominio quanto più simile possibile a quello del sito che si vuole imitare, in modo da rendere difficile accorgersi che si sta navigando in un sito falso.
Un comune metodo per creare un URL fasullo consiste nell’utilizzare caratteri numerici graficamente simili alle lettere dell’alfabeto.
Il carattere “1” può essere utilizzato in sostituzione del carattere “l” o “I”; oppure il carattere “0” al posto del carattere “O”.
Questa somiglianza si può sfruttare, ad esempio, per creare un falso sito web registrando l’URL “0noratoinformatica.it” che imita il sito web autentico dall’indirizzo “Onoratoinformatica.it”.
Inoltre, l’utilizzo di caratteri internazionali mediante l’Internationalized Domain Names (IDN), in aggiunta a quelli a quelli ASCII, per la registrazione dei domini web ha reso gli attacchi omografici ancora più subdoli e diffusi. Gli hacker, infatti, possono utilizzare caratteri Unicode che appartengono ad altri alfabeti che sono visivamente identici ai caratteri dell’alfabeto latino.
Questo si riscontra maggiormente:
- Nelle lettere “a”, “e”,” c”, ”o” (sia maiuscole che minuscole) dell’alfabeto cirillico;
- Nei caratteri serbi “lj” e “nj” che possono essere scambiati come accostamento di due lettere latine;
- Nei caratteri dell’alfabeto fonetico;
- In alcuni caratteri Unicode identici alle lettere dell’alfabeto latino, con l’eccezione di un puntino che si trova sotto il carattere stesso.
Il punycode, il finto sito web di Apple e le vulnerabilità della suite Office
Per prevenire questo tipo di attacchi cercando di individuare i diversi siti web fraudolenti, i motori di ricerca hanno implementato negli ultimi tempi un meccanismo di codifica chiamato punycode. Esso è in grado di convertire i caratteri Unicode utilizzati negli indirizzi URL in caratteri esclusivamente ASCII. Tuttavia, è stato scoperto che il punycode poteva essere sfruttato anche dai cybercriminali proprio per i loro attacchi omografici.
Nel 2017 lo sviluppatore web Xudong Zheng ha registrato il dominio xn--80ak6aa92e.com che è stato visualizzato dai principali browser web per un certo periodo di tempo come “apple.com” (con la a iniziale in cirillico). La riproduzione della pagina web dell’azienda di Cupertino era talmente fedele a quella originale che anche gli utenti più esperti potevano essere tratti in inganno. Secondo Zheng, infatti, se qualcuno sceglie, da un unico alfabeto straniero, un set di caratteri che assomigliano esattamente a quelli utilizzati dal dominio da replicare, i browser lo mostreranno nella stessa lingua, al posto del formato punycode.
I browser Chorme, Firefox e Opera sono risultati vulnerabili, Safari, Brave, Vivaldi ed Internet Explorer (all’epoca dei fatti ancora attivo) no.
In particolare, il prefisso “xn – -“ è compatibile con l’encoding ASCII.
Esso comunica al motore di ricerca che il dominio usa l’encoding punycode per rappresentare i caratteri Unicode e, poiché è stata utilizzata la lettera cirillica “a” (U+0430) al posto della lettera latina “a” (U+0041), il meccanismo di difesa implementato dai browser web non funziona.
Fortunatamente, non si è trattato di un caso di attacco informatico, lo sviluppatore cinese voleva solamente informare i creatori dei browser web vulnerabili, come Google e Mozilla, i quali sono subito corsi ai ripari applicando patch correttive.
Nel 2022, una ricerca da parte di Bitdefender ha evidenziato una falla della suite Microsoft Office (Outlook, Word, Excel, OneNote e PowerPoint) simile a quella individuata da Zheng. La vulnerabilità venne rilevata nel metodo di interpretazione dei link in cui si trovano caratteri Unicode: i ricercatori di Bitdefender hanno infatti creato il dominio “oops.com”, che nella suit di Office viene visualizzato come tale.
Una volta aperto il link, tuttavia, il dominio viene visualizzato come “xn – – n1aag8f.com”
Altre misure di prevenzione del website spoofing
Un altro metodo utilizzato per prevenire attacchi website spoofing è quello di impedire sin dal principio che vengano registrati domini fraudolenti che sfruttano l’omografia. La maggior parte delle associazioni che curano la registrazione e la gestione dei domini web hanno già iniziato ad implementare dei protocolli anti-spoofing. Uno di questi approcci prevede l’impossibilità di utilizzare caratteri provenienti da due alfabeti diversi, rendendo gli attacchi omografici più difficili da eseguire.
Un’altro approccio si basa sulla scelta da parte dei client che gestiscono i domini web.
Quando uno di essi incontra un dominio internazionale (il cui prefisso è xn--), può decidere di rivelare il dominio scritto in caratteri esclusivamente ASCII oppure lasciarlo scritto in caratteri internazionali. Questa decisione varia da client a client. Infatti, se la maggior parte dei browser converte un dominio internazionale in caratteri ASCII se questo sembra essere sospetto, Firefox continua a mostrarlo con i caratteri internazionali.
L’utilizzo dell’intelligenza artificiale contro il website spoofing
Recentemente si è iniziato ad utilizzare anche algoritmi di machine learning nell’analisi degli indirizzi URL e per individuare i siti web fraudolenti.
Oltre al machine learning, vengono usati modelli linguistici avanzati come GPT-4 permettono di individuare i siti web falsi in tempi rapidi.
Sono anche in grado di individuare anomalie che gli utenti umani non sono in grado di rilevare, e capire quali sono le tecniche più utilizzate dai cybercriminali e studiare delle contromisure efficaci a riguardo.
Cosa possono fare gli utenti per prevenire il website spoofing
Ovviamente spetta anche all’utente cercare di non cadere nella trappola del website spoofing. Alcune linee guida fondamentali da seguire sono:
- Bisogna prestare attenzione ai domini che iniziano per “xn--“. Applicare regole nei firewall di rete aiuta a prevenire questa minaccia.
- Utilizzare l’autenticazione multifattore aiuta a ridurre il rischio di furto di credenziali.
- Tenere sempre aggiornato il proprio motore di ricerca in modo da avere sempre le ultime patch di sicurezza
- Registrare tutti i domini che possono essere associati al proprio marchio, Essendo infatti gli IDN limitati a un set singolo di caratteri, le possibili combinazioni sono limitate a loro volta.
- Prestare soprattutto attenzione a mail o SMS allarmanti in cui ti chiedono di eseguire urgenti operazioni di login per evitare la cancellazione del proprio account o il blocco della tua carta di credito.
Website spoofing o domain spoofing: qual è la differenza?
Il domain spoofing non è la stessa cosa del website spoofing, anche se entrambi mirano a ingannare gli utenti.
Il website spoofing implica la creazione di una copia fraudolenta di un sito web legittimo, con lo scopo di trarre in inganno gli utenti e indurli a fornire informazioni personali o sensibili.
Il domain spoofing, invece, riguarda la falsificazione di un dominio, ovvero l’indirizzo web stesso. In questo caso, un attaccante manipola l’indirizzo del dominio per farlo sembrare autentico. Ad esempio, un dominio come “paypa1.com” potrebbe essere usato al posto di “paypal.com” per trarre in inganno l’utente. Il domain spoofing può anche riferirsi a e-mail provenienti da un dominio falsificato per sembrare legittimo, con l’intento di condurre attacchi di phishing o truffe via e-mail.
Differenza tra Website Spoofing ed Email Spoofing
Il website spoofing implica la creazione di un sito web falso che imita un sito legittimo per ingannare gli utenti e rubare informazioni sensibili. Mentre, l’email spoofing consiste nell’invio di email che sembrano provenire da fonti affidabili, ma che in realtà sono inviate da mittenti fraudolenti, con l’obiettivo di indurre l’utente a fornire dati personali o a visitare siti web dannosi.



