Znane przypadki typosquattingu

Autor: Opublikowano

W skrócie: Typosquatting polega na rejestrowaniu adresów podobnych do prawidłowej domeny, aby wykorzystać literówkę lub nieuwagę internauty. Znane sprawy dotyczą między innymi marek Verizon, Microsoft i witryn przechwytywanych przez Johna Zuccariniego. Takie domeny służyły do wyświetlania reklam, przekierowań, wyłudzania danych albo utrudniania użytkownikowi opuszczenia strony.

Na czym dokładnie polega typosquatting

Typosquatting jest odmianą cybersquattingu, czyli wykorzystywania domen powiązanych z cudzą nazwą lub znakiem towarowym. Jego cechą charakterystyczną jest błąd, który użytkownik może popełnić podczas wpisywania adresu: pominięta litera, zamiana znaków, błędna kolejność albo dodatkowy znak.

Jeżeli prawidłowym adresem byłaby przykładowa domena bezpiecznybank.pl, napastnik mógłby zainteresować się wariantami w rodzaju bezpiecznybnak.pl lub bezpieczny-bank.pl. Pierwszy wykorzystuje przestawienie liter, a drugi nie jest literówką w ścisłym znaczeniu, lecz może pełnić tę samą funkcję — wyglądać wiarygodnie na pierwszy rzut oka.

Nie każda podobna domena jest automatycznie bezprawna. Znaczenie mają między innymi sposób jej wykorzystania, ryzyko pomyłki, prawa do nazwy oraz zamiar rejestrującego. Ocena konkretnego przypadku może wymagać analizy regulaminu rejestru, zasad rozstrzygania sporów i właściwego prawa.

John Zuccarini i masowe przechwytywanie literówek

Jednym z najbardziej rozpoznawalnych typosquatterów był John Zuccarini. Rejestrował liczne domeny wykorzystujące błędy w nazwach popularnych stron oraz marek. Osoba, która pomyliła się przy wpisywaniu adresu, trafiała na witryny zarabiające na reklamach lub przekierowaniach; część z nich prowadziła również do treści pornograficznych.

Z jego działalnością kojarzony jest mechanizm nazywany mousetrappingiem. Polegał on na otwieraniu kolejnych okien przeglądarki albo utrudnianiu opuszczenia witryny, dzięki czemu przypadkowa wizyta generowała kolejne odsłony reklam. Sprawami Zuccariniego zajmowały się amerykańskie organy i sądy, a jego nazwisko stało się przykładem komercyjnego wykorzystywania masowo rejestrowanych literówek.

Ten przypadek pokazuje, że typosquatting nie musi od razu oznaczać kradzieży hasła. Sam ruch przypadkowych użytkowników może mieć wartość, jeżeli właściciel domeny monetyzuje każdą wizytę.

Verizon przeciwko OnlineNIC

Głośny spór firmy Verizon z rejestratorem OnlineNIC dotyczył setek adresów podobnych do znaków towarowych amerykańskiej marki telekomunikacyjnej. Wśród nich znajdowały się warianty wykorzystujące błędną pisownię nazwy Verizon. Domeny kierowały ruch na strony zawierające reklamy i linki komercyjne.

Amerykański sąd wydał w tej sprawie wyrok zaoczny na korzyść Verizon i przyznał wysokie odszkodowanie ustawowe. Sprawa jest często przywoływana, ponieważ nie dotyczyła pojedynczego, przypadkowego adresu, lecz zorganizowanego portfela domen zarabiających na podobieństwie do chronionej marki.

Pokazuje ona również różnicę między defensywną rejestracją a typosquattingiem. Firma może kupić najbardziej oczywiste literówki własnej domeny i przekierować je na poprawną stronę. Osoba trzecia, która rejestruje te same warianty, aby czerpać korzyść z pomyłek klientów, działa w zupełnie innym celu.

Sprawa Microsoft przeciwko Shahowi

Microsoft wystąpił przeciwko Amarowi Shahowi i powiązanym podmiotom w związku z domenami przypominającymi nazwy jego produktów i usług. Zarzuty obejmowały rejestrowanie błędnie zapisanych wariantów oraz kierowanie użytkowników na strony z reklamami. Spór zakończył się ugodą obejmującą zapłatę oraz przekazanie domen.

Istotny był tu powtarzalny model działania: wiele podobnych adresów, korzystanie z rozpoznawalności marki i monetyzowanie wejść wynikających z pomyłki. Pojedyncza literówka może wyglądać niegroźnie, lecz cała sieć takich domen pozwala przechwytywać ruch dotyczący różnych produktów lub usług jednej firmy.

Literówka, homograf i myląca końcówka

Nie wszystkie domeny-pułapki są klasycznym typosquattingiem. Atak homograficzny wykorzystuje znaki, które wyglądają podobnie, choć są innymi znakami — na przykład łacińskie a i jego odpowiednik z innego alfabetu. Z kolei zamiana końcówki, np. .com na inną, bywa określana jako pomyłka TLD lub podszywanie się przy użyciu domeny podobnej.

Dla użytkownika podział terminologiczny ma mniejsze znaczenie niż rezultat. Przed logowaniem lub płatnością należy sprawdzić cały adres, a nie tylko nazwę widoczną na początku. Bezpieczniej otwierać bank, sklep lub panel firmowy z zakładki niż wpisywać domenę ręcznie albo korzystać z odnośnika przesłanego w wiadomości.

Jak ograniczyć ryzyko po obu stronach

Właściciel marki powinien najpierw wskazać kilka najbardziej prawdopodobnych pomyłek: brak litery, podwójny znak, zamianę sąsiednich liter i błędną końcówkę. Rejestrowanie każdego możliwego wariantu zwykle nie jest realne, dlatego pierwszeństwo powinny mieć adresy związane z logowaniem, płatnościami i obsługą klienta. Przydatne jest również monitorowanie nowych domen podobnych do nazwy firmy.

Po wykryciu podejrzanego adresu należy zachować dowody jego użycia, ustalić operatora i sprawdzić właściwą procedurę sporną. W zależności od końcówki oraz okoliczności może to być zgłoszenie nadużycia, postępowanie arbitrażowe, takie jak UDRP, albo droga sądowa. To ogólna informacja, nie indywidualna porada prawna; aktualne zasady i wymagane dowody trzeba potwierdzić u operatora rejestru, dostawcy procedury lub prawnika.

Praktyczny następny krok jest prosty: zapisz najważniejsze serwisy w zakładkach, a w firmie sprawdź dziś kilka najbardziej oczywistych literówek domeny używanej do poczty i płatności.

Zobacz też: Domena a phishing — jak chronić klientów przed podszywaniem się?

Przeczytaj także

Dowiedz się, jak wykrywać domeny podobne do marki, oceniać ryzyko podszywania się i organizować alerty bez zalewu fałszywych alarmów i chaosu.
Praktyczne zasady ochrony domeny, poczty i klientów przed phishingiem: od SPF, DKIM i DMARC po monitoring podobnych adresów oraz procedury zgłoszeń.
Sprawdź, przed czym chroni DNSSEC, czego nie zastępuje oraz jak włączyć go bez ryzyka odcięcia strony i poczty przez błędną konfigurację domeny.