Enregistrement de noms de domaine délibérément proches d'un domaine légitime pour tromper les utilisateurs qui commettent une faute de frappe ou qui ne vérifient pas l'URL.
Le typosquatting, ou URL hijacking, consiste à enregistrer des variantes légèrement modifiées d'un nom de domaine célèbre afin de capturer le trafic erroné ou d'usurper l'identité du site légitime. Les variantes exploitées incluent les fautes de frappe proches sur un clavier QWERTY, la substitution de caractères visuellement similaires dits homoglyphes, comme le chiffre zéro à la place de la lettre o, l'oubli ou l'ajout d'un trait d'union, et le combo-squatting qui adjoint un mot générique au domaine légitime tels que banque-secure ou paypal-login. Apparu comme pratique commerciale opportuniste dans les années 1990 pour capturer des visiteurs distraits, le typosquatting est devenu un vecteur d'attaque structuré avec la multiplication du phishing ciblé. Dans les attaques sur les chaînes d'approvisionnement logicielles, le typosquatting de paquets, dit aussi dependency confusion ou package squatting, consiste à publier sur des registres publics comme PyPI ou npm des paquets dont le nom imite celui d'une bibliothèque interne d'une entreprise, dans l'espoir que le gestionnaire de dépendances les télécharge à la place de la version légitime. Cette variante a été démontré à grande échelle par le chercheur Alex Birsan en 2021, compromettant des systèmes d'Apple, Microsoft et PayPal. Pour les assureurs, le typosquatting est un vecteur de fraude au virement, de phishing ciblé et de compromission de la chaîne logicielle qui génère des sinistres dont la causalité peut être difficile à rattacher à une police précise.
Un employé d'un cabinet de réassurance saisit 'reuassurance-corp.com' au lieu de 'reassurance-corp.com' dans son navigateur. Le domaine typographié affiche une copie parfaite du portail RH interne et collecte ses identifiants. L'incident n'est détecté qu'une semaine plus tard lors d'un audit. La police cyber est interrogée sur la couverture d'un phishing par usurpation de domaine interne.
typosquatting, URL hijacking, détournement de nom de domaine, cybersquatting typographique, sting site, combo-squatting