Typosquatting et domaines similaires : vérifie l'adresse réelle

Typosquatting et domaines similaires : vérifie l'adresse réelle

Un logo familier et une connexion HTTPS ne prouvent pas qu'un site est authentique. Apprends à repérer les fautes, les caractères trompeurs et le véritable domaine d'un lien suspect.

Sécurité & vie privée
Browser.lol
19.02.2026
Lecture : 20 min
Partager

Une page de connexion peut afficher le bon logo tout en appartenant à un autre domaine. Une seule lettre ajoutée, un point déplacé ou un caractère d'un autre alphabet suffisent à changer l'adresse. Avant de saisir un mot de passe ou d'approuver une demande de ton portefeuille numérique, vérifie à quel site appartient réellement l'URL.

Le typosquatting exploite les fautes plausibles dans un nom de domaine. Une attaque par homographe utilise des caractères qui se ressemblent dans certaines polices, comme le « a » latin et le « а » cyrillique. L'adresse peut mener à une page d'hameçonnage, à un téléchargement trompeur ou à un site sans rapport. Son apparence ne dit pas ce que fera la page : examine l'adresse et méfie-toi des demandes inattendues de connexion ou de transaction.

Quatre façons de rendre une adresse trompeuse

Cinq noms de domaine schématiques empilés, chacun différant légèrement de celui qui le précède

Ces procédés sont différents sur le plan technique, mais chacun peut donner à une adresse un air familier. Les exemples ci-dessous sont schématiques : un domaine qui ressemble à un autre n'est pas forcément malveillant.

Caractères qui se ressemblent. Le « a » latin et le « а » cyrillique sont deux caractères distincts qui peuvent paraître identiques. Dans le DNS, les noms de domaine internationalisés utilisent une forme ASCII dont les étiquettes encodées commencent par « xn-- ». La norme de sécurité Unicode décrit les caractères trompeurs issus d'une ou de plusieurs écritures. Selon ses règles d'affichage, le navigateur peut montrer le nom en Unicode ou sous sa forme ASCII.

Fautes de frappe ordinaires. Une lettre ajoutée, omise ou inversée crée un autre nom d'hôte. Un chiffre peut aussi ressembler à une lettre. Ces variantes fonctionnent même si le navigateur contrôle rigoureusement les caractères Unicode, puisqu'elles peuvent n'utiliser que des caractères ASCII courants.

Sous-domaines trompeurs. Dans « accounts.example.com.login.example.net », le nom d'hôte complet est « accounts.example.com.login.example.net ». La présence d'« example.com » au début ne signifie pas que l'adresse lui appartient. Pour trouver le domaine enregistrable, il faut tenir compte du suffixe public : « co.uk », par exemple, est un suffixe et non le domaine d'un propriétaire. La Public Suffix List répertorie ces suffixes.

Extensions différentes. Un nom connu en « .com » ne désigne pas le même site qu'en « .co » ou en « .shop ». Un attaquant peut imiter l'apparence de la page, mais un logo ressemblant et un certificat HTTPS valide indiquent seulement que la connexion avec cette adresse est chiffrée. Ils ne prouvent pas que le site appartient à la marque affichée.

Comment les faux domaines sont repérés et utilisés

Il est facile d'automatiser la recherche de variantes. Le projet libre dnstwist génère des fautes de frappe, des caractères ressemblants et d'autres extensions possibles, puis peut vérifier quels domaines répondent. Cela aide aussi les équipes qui surveillent leur propre marque. Un domaine enregistré mérite un examen, mais ne prouve pas à lui seul qu'une campagne d'hameçonnage existe.

Une page frauduleuse peut copier l'apparence du vrai site. Certains dispositifs d'hameçonnage relaient la connexion vers le service légitime et permettent, dans certaines conditions, d'intercepter mots de passe et codes à usage unique. Les clés d'accès fonctionnent autrement : leur authentification est liée à l'identifiant du service et à son origine, comme l'explique la FIDO Alliance. Cette protection empêche la connexion depuis une origine trompeuse, sans pour autant certifier chaque page ou transaction rencontrée ensuite.

Variante

une lettre ou une écriture différente crée un autre nom d'hôte

Contexte

l'enregistrement seul ne démontre pas une intention malveillante

Origine

la méthode de connexion détermine la résistance à l'hameçonnage

Ce que le navigateur montre, et ce qu'il ne montre pas

Les navigateurs disposent de protections pour les noms internationalisés. La politique d'affichage de Chromium peut montrer les étiquettes suspectes sous leur forme « xn-- » plutôt qu'en Unicode. Firefox choisit lui aussi entre ces représentations selon ses règles d'affichage. Le résultat varie selon le navigateur, sa version et le nom d'hôte. Tous les caractères trompeurs ne s'affichent donc pas nécessairement comme des lettres identiques.

La présence de « xn-- » ne signifie pas non plus qu'il s'agit d'une fraude : c'est aussi l'encodage ASCII de domaines internationalisés légitimes. À l'inverse, une faute de frappe en ASCII ou un sous-domaine trompeur n'utilise aucun caractère Unicode. Le cadenas ou HTTPS confirme le chiffrement de la connexion vers l'hôte affiché, pas son appartenance à l'organisation dont la page porte le nom.

Le contexte peut également tromper. Un message peut sembler venir d'une personne ou d'un service connu, alors que son lien mène ailleurs. Les avertissements du navigateur sont utiles, mais Google rappelle que Safe Browsing peut manquer des sites dangereux et signaler des sites sûrs. Si un lien demande l'accès à un compte sensible ou l'approbation d'une opération dans ton portefeuille numérique, rends-toi sur le service par un autre chemin au lieu de te fier à la présentation du message.

Vérifier soigneusement une URL

Si un message te demande de te connecter, de payer, de télécharger ou d'approuver une transaction, vérifie la destination avant d'agir. Ces étapes réduisent le doute, mais aucune ne prouve à elle seule qu'une page est sûre.

  1. 1

    Pars d'un accès fiable

    Utilise un favori enregistré, l'entrée du service dans ton gestionnaire de mots de passe ou une adresse que tu connais indépendamment. Ne vérifie pas un lien en te fiant au message qui le contient.
  2. 2

    Examine le nom d'hôte entier

    Si tu dois analyser le lien reçu, affiche son URL complète en texte sans l'ouvrir. Distingue le nom d'hôte du chemin et des paramètres, puis trouve le domaine enregistrable en tenant compte du suffixe public. Un nom de marque ailleurs dans l'URL ne prouve rien sur le propriétaire du site.
  3. 3

    Interprète les indices Unicode avec prudence

    Une étiquette « xn-- » visible invite à regarder de plus près, mais les domaines internationalisés légitimes l'utilisent aussi. Un nom en Unicode d'apparence ordinaire peut mériter vérification, et une simple faute de frappe en ASCII ne donne aucun indice de ce type. Changer de police ou coller l'URL dans un éditeur de texte ne détecte pas les homographes de façon fiable.
  4. 4

    Utilise l'accès habituel au service

    Si la demande est légitime, tu peux généralement la retrouver après avoir rejoint le service par tes propres moyens. Garde les alertes d'hameçonnage du navigateur activées. Si le service accepte les clés d'accès, leur lien à l'origine protège mieux la connexion qu'un mot de passe réutilisable ou un code à usage unique, sans valider pour autant le reste de la page.

Quand il faut examiner la page

Une icône de lien et une flèche menant à une fenêtre de navigateur dans une bulle en pointillés

Les analystes doivent parfois voir ce qu'affiche une page suspecte. Une session temporaire Browser.lol exécute cette page dans un navigateur distant plutôt que directement sur leur appareil. Le site voit l'adresse de sortie du navigateur distant, tandis que l'analyste se connecte à Browser.lol pour recevoir le flux. N'importe pas de profil enregistré, ne saisis pas de vrais identifiants et ne connecte pas de portefeuille numérique. Toute donnée saisie dans un formulaire d'hameçonnage peut être divulguée. L'isolation ne détermine pas si une page ou une transaction est digne de confiance.

Conserve le message d'origine et tout lien contenant un jeton selon les règles de ton organisation. Browser.lol ne crée ni enregistrement à valeur de preuve ni verdict sur la présence de logiciels malveillants. Fermer l'onglet d'affichage ne prouve pas non plus que la session est terminée. Mets-y fin explicitement et consigne seulement ce que tu as observé. Pour aller plus loin, consulte Comment examiner un lien suspect plus prudemment.

Besoin d’une session isolée pour ta prochaine tâche ?

Ouvre un navigateur de bureau isolé, directement depuis le tien.

Lancer une session

Aucun navigateur à installer • Fonctionnalités selon l’offre

Utile pour la recherche et les tests
Navigateur de bureau diffusé sur ton appareil
Quelques étapes pour démarrer

Derniers articles

Tous les articles