Den seneste udgave af Chrome-browseren indeholder et sikkerhedshul, som giver mulighed for at manipulere med teksten i adressefeltet. På den måde kan it-kriminelle oprette websitet, der ligner etablerede sites men selvfølgelig ligger på andre domæner, og lokke for eksempel login-informationer ud af de besøgende.
Hot Hardware nævner et eksempel, hvor Wordfence som ‘proof of concept’ oprettede et website på domænet xn--e1awd7f.com inklusiv SSL-certifikat. Dette site fik de til at se ud som epic.com – et selskab med fokus på software til sundhedsvæsenet og den enkelte patient.
Når man besøgte sitet xn--e1awd7f.com, viste adressefeltet i stedet epic.com samt ikonet for sikker forbindelse.
Denne fejl findes i Chrome (57.0.2987) og Firefox (52.0.2). I Firefox er det dog muligt selv at rette op:
1. Skriv ‘about:config’ i adressefeltet.
2. Søg efter ‘punycode’.
3. Led efter parametret ‘network.IDN_show_punycode’ og skift værdien fra ‘false’ til ‘true’.
Rettelsen til Chrome kommer efter planen senere på måneden.