Докато уеб браузърите от години прилагат защити срещу хомоглифни и хомографски атаки, командните среди остават слабо защитен вектор. Unicode символи, ANSI escape последователности и невидими знаци могат да изглеждат безобидно за човешкото око, но да бъдат интерпретирани съвсем различно от машината. Това позволява атаки чрез подвеждащи URL адреси и скрити символи в копирани команди – честа практика при фишинг и ClickFix кампании.
Какво представлява Tirith
Tirith е нов, отворен код и мултиплатформен инструмент, който анализира командите, поставяни в терминала, и блокира изпълнението им, ако открие подозрителни модели. Проектът е достъпен в GitHub и като npm пакет и работи чрез „закачане“ (hook) към популярни шел среди като zsh, bash, fish и PowerShell.
Основната цел е откриване на хомоглифни атаки, при които домейн изглежда идентичен с легитимен, но съдържа символи от различни азбуки. За човека адресът е „правилен“, но за системата той сочи към инфраструктура, контролирана от атакуващия.
Как работи защитата
При всяко поставяне на команда Tirith:
-
инспектира съдържащите се URL адреси,
-
анализира Unicode на байтово ниво,
-
проверява за смесени азбуки и punycode,
-
и при риск спира изпълнението на командата.
Авторът на инструмента, познат като Sheeki, подчертава, че проверките се извършват за под милисекунда, без забележим ефект върху работата на потребителя.
Типове атаки, които Tirith може да засича
Според описанието на проекта, Tirith е способен да идентифицира и блокира:
-
Хомографски атаки – Unicode lookalike символи, punycode и смесени скриптове в домейни
-
Terminal injection – ANSI escape последователности, bidi overrides и zero-width символи
-
Pipe-to-shell модели –
curl | bash,wget | sh,eval $(...) -
Отвличане на конфигурационни файлове –
~/.bashrc,~/.ssh/authorized_keys -
Несигурен транспорт – HTTP изпълнение към shell, изключен TLS
-
Supply-chain рискове – typosquatting при git хранилища и недоверени Docker registry
-
Изтичане на креденшъли – userinfo в URL адреси и скъсени линкове, прикриващи дестинацията
Подобни техники вече са използвани в реални кампании – например фишинг атаки с Unicode домейни, имитиращи Booking.com, както и ClickFix атаки със скрити символи в команди.
Ограничения и практически бележки
Tirith не поддържа Windows Command Prompt (cmd.exe) – среда, която все още често се използва в ClickFix сценарии. Това означава, че инструментът е най-ефективен в PowerShell, Unix-подобни шел среди и DevOps контексти.
Поверителност и локална работа
Съществено предимство на Tirith е, че:
-
всички анализи се извършват локално,
-
няма мрежови заявки или облачни зависимости,
-
не се изискват акаунти, API ключове или телеметрия,
-
командите не се модифицират, а инструментът не работи постоянно във фонов режим.
Допълнително Tirith може да:
-
анализира команди без да ги изпълнява,
-
разбива URL адреси по „trust signals“,
-
одитира изпълнени скриптове със SHA-256 хешове.
Поддръжка и популярност
Инструментът работи под Windows, Linux и macOS и може да се инсталира чрез Homebrew, apt/dnf, npm, Cargo, Nix, Scoop, Chocolatey и Docker.
Макар да няма независимо тестване срещу всички описани сценарии, проектът вече има близо 1 600 звезди и над 40 fork-а в GitHub, само дни след публикуването си – ясен сигнал за интерес от общността.









