Tirith: нов инструмент с отворен код засича хомоглифни атаки

Докато уеб браузърите от години прилагат защити срещу хомоглифни и хомографски атаки, командните среди остават слабо защитен вектор. Unicode символи, ANSI escape последователности и невидими знаци могат да изглеждат безобидно за човешкото око, но да бъдат интерпретирани съвсем различно от машината. Това позволява атаки чрез подвеждащи URL адреси и скрити символи в копирани команди – честа практика при фишинг и ClickFix кампании.

Какво представлява Tirith

Tirith е нов, отворен код и мултиплатформен инструмент, който анализира командите, поставяни в терминала, и блокира изпълнението им, ако открие подозрителни модели. Проектът е достъпен в GitHub и като npm пакет и работи чрез „закачане“ (hook) към популярни шел среди като zsh, bash, fish и PowerShell.

Основната цел е откриване на хомоглифни атаки, при които домейн изглежда идентичен с легитимен, но съдържа символи от различни азбуки. За човека адресът е „правилен“, но за системата той сочи към инфраструктура, контролирана от атакуващия.

Как работи защитата

При всяко поставяне на команда Tirith:

  • инспектира съдържащите се URL адреси,

  • анализира Unicode на байтово ниво,

  • проверява за смесени азбуки и punycode,

  • и при риск спира изпълнението на командата.

Авторът на инструмента, познат като Sheeki, подчертава, че проверките се извършват за под милисекунда, без забележим ефект върху работата на потребителя.

Типове атаки, които Tirith може да засича

Според описанието на проекта, Tirith е способен да идентифицира и блокира:

  • Хомографски атаки – Unicode lookalike символи, punycode и смесени скриптове в домейни

  • Terminal injection – ANSI escape последователности, bidi overrides и zero-width символи

  • Pipe-to-shell моделиcurl | bash, wget | sh, eval $(...)

  • Отвличане на конфигурационни файлове~/.bashrc, ~/.ssh/authorized_keys

  • Несигурен транспорт – HTTP изпълнение към shell, изключен TLS

  • Supply-chain рискове – typosquatting при git хранилища и недоверени Docker registry

  • Изтичане на креденшъли – userinfo в URL адреси и скъсени линкове, прикриващи дестинацията

Подобни техники вече са използвани в реални кампании – например фишинг атаки с Unicode домейни, имитиращи Booking.com, както и ClickFix атаки със скрити символи в команди.

Ограничения и практически бележки

Tirith не поддържа Windows Command Prompt (cmd.exe) – среда, която все още често се използва в ClickFix сценарии. Това означава, че инструментът е най-ефективен в PowerShell, Unix-подобни шел среди и DevOps контексти.

Поверителност и локална работа

Съществено предимство на Tirith е, че:

  • всички анализи се извършват локално,

  • няма мрежови заявки или облачни зависимости,

  • не се изискват акаунти, API ключове или телеметрия,

  • командите не се модифицират, а инструментът не работи постоянно във фонов режим.

Допълнително Tirith може да:

  • анализира команди без да ги изпълнява,

  • разбива URL адреси по „trust signals“,

  • одитира изпълнени скриптове със SHA-256 хешове.

Поддръжка и популярност

Инструментът работи под Windows, Linux и macOS и може да се инсталира чрез Homebrew, apt/dnf, npm, Cargo, Nix, Scoop, Chocolatey и Docker.

Макар да няма независимо тестване срещу всички описани сценарии, проектът вече има близо 1 600 звезди и над 40 fork-а в GitHub, само дни след публикуването си – ясен сигнал за интерес от общността.

e-security.bg

Подобни

ФБР сменя правилата на кибервойната
11.09.2026
FBI__headpic
NIST предлага нов модел за проследимост на производствените вериги
11.09.2026
NIST
Veradigm пробита през доставчик
11.09.2026
ai-healthcare-9106907_1280
3ащо индустрията се нуждае от „контролна кула“ за OT сигурността
10.09.2026
mustafamakinist-airport-6753084_640
ShinyHunters атакува здравния сектор
10.09.2026
Health-ISAC_default-sharing-image
Windows 11 получи септемврийския Patch Tuesday
9.09.2026
Windows_11_blur

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640