Typosquatting – slik prioriterer dere skrivefeildomener
Et navn som ligner er ikke automatisk et angrep. Prioriter typosquatting etter kundereise, teknisk aktivitet og konsekvens – og ha en plan før misbruket starter.
Vymo · · 8 min lesing
Typosquatting er registrering eller bruk av et domenenavn som utnytter en sannsynlig skrivefeil i et kjent navn. Målet kan være å fange feilsendt e-post, etterligne en innlogging, lede trafikk til reklame eller gjøre et senere salg til merkevaren mer fristende.
Ikke alle lignende domener er ondsinnede. En navnebror kan ha en legitim virksomhet, og et parkert navn kan være ubrukt. Et godt forsvar starter derfor ikke med å registrere alt som ligner. Det starter med å finne variantene kundene faktisk kan forveksle, og deretter se etter tekniske eller operative tegn på misbruk.
Typosquatting, look-alike og vanlig navnelikhet
Begrepene brukes ofte om hverandre, men peker på litt ulike mønstre:
| Mønster | Eksempel med nordfirma.no | Hvorfor det kan virke |
|---|---|---|
| Manglende tegn | nordfima.no | En bokstav hoppes over ved rask skriving |
| Dobbelt tegn | nordffirma.no | Et tastetrykk gjentas |
| Byttet rekkefølge | nordfrima.no | Brukeren ser helheten, ikke hvert tegn |
| Nabotast | én bokstav erstattes med tasten ved siden av | Feilen følger tastaturet brukeren har |
| Bindestrek eller ordskille | nord-firma.no | Navnet sies muntlig uten tydelig skrivemåte |
| Handlingsord | nordfirma-login.example | «Login», «faktura» eller «support» skaper troverdig hensikt |
| Annet toppdomene | nordfirma.example | Kunden kjenner navnet, men ikke riktig endelse |
| Visuelt lignende tegn | Unicode-tegn fra et annet skriftsystem | Enkelte fonter gjør tegnene vanskelige å skille |
Klassisk typosquatting er knyttet til en skrivefeil. Look-alike-domener er bredere og omfatter tillegg, andre toppdomener og visuelt lignende tegn. I en hendelse er etiketten mindre viktig enn hva domenet faktisk brukes til.
Et troverdig subdomene kan også lure: I nordfirma.no.innlogging.example er det registrerbare domenet innlogging.example, ikke nordfirma.no. Les adressen fra høyre mot venstre når dere klassifiserer en lenke.
Start med kundereisen, ikke en variantgenerator
Et verktøy kan lage tusenvis av mulige navn. De fleste er irrelevante. Kartlegg i stedet hvor en forveksling kan utløse en handling:
- innlogging til kunde- eller ansattportal
- betaling, faktura eller endring av kontonummer
- support og passordgjenoppretting
- e-post med vedlegg eller signering
- nettbutikk og ordrebekreftelse
- rekruttering og innsending av personopplysninger
- kampanjer som annonseres muntlig, på papir eller i radio
Hent sannsynlige skrivefeil fra egne kilder: feilsendte henvendelser, søk på nettstedet, supportlogger, muntlig kundekontakt og tidligere kampanjer. Da rangeres en faktisk feil høyere enn en teoretisk kombinasjon ingen bruker.
Navn knyttet til innlogging og betaling tåler mindre risiko enn et produktnavn få kjenner. Norids veileder om domenenavn og risikohåndtering anbefaler at virksomheten vurderer hvor avhengig den er av domenenavn, hvem den er avhengig av og hvordan bortfall påvirker leveransene. Den samme tankegangen er nyttig for look-alikes: konsekvensen bestemmer innsatsen.
En beslutningsmodell for hvert navn
Vurder fire forhold og skriv ned begrunnelsen:
1. Forvekslingsfare
- Hvor liten er forskjellen visuelt og muntlig?
- Oppstår feilen på vanlige norske tastaturer?
- Ser hele adressen troverdig ut på mobil?
- Bruker angriperen et ord kundene forventer, som «faktura» eller «konto»?
2. Konsekvens
- Kan forvekslingen føre til innlogging eller betaling?
- Kan e-post inneholde kunde-, helse-, lønns- eller avtaledata?
- Har virksomheten mange kunder som sjelden bruker nettadressen?
- Vil en falsk side kunne skade en kritisk tjeneste eller tillit raskt?
3. Teknisk aktivitet
- Har domenet A-, AAAA- eller CNAME-poster for web?
- Har det MX-poster og kan motta e-post?
- Finnes et nytt TLS-sertifikat i Certificate Transparency?
- Kopierer nettstedet logo, tekst, organisasjonsnummer eller innlogging?
- Er domenet brukt i e-post, SMS, annonser eller søkeresultater?
4. Rettslig posisjon
- Har virksomheten registrert eller innarbeidet rett til navnet?
- Når oppstod retten sammenlignet med domeneregistreringen?
- Finnes dokumentasjon på at bruken forsøker å skape forveksling?
- Hvilket toppdomene og hvilken tvisteløsningsordning gjelder?
Bruk deretter en enkel beslutningstabell:
| Situasjon | Normalt neste steg |
|---|---|
| Ledig, svært sannsynlig skrivefeil og høy konsekvens | Vurder defensiv registrering |
| Ledig, lav sannsynlighet og lav konsekvens | Dokumenter vurderingen; ikke registrer uten formål |
| Registrert, men uten aktivitet eller tydelig forveksling | Overvåk med fast eier og ny kontrolldato |
| MX, sertifikat eller aktiv web uten kopiert identitet | Undersøk og øk overvåkingen |
| Kopiert side, falsk avsender eller aktiv kampanje | Start hendelseshåndtering umiddelbart |
| Mulig inngrep i navnerettighet uten aktiv svindel | Bevar dokumentasjon og vurder riktig klagespor |
Ett sterkt signal kan være nok når konsekvensen er høy. Ellers er kombinasjonen mer verdifull enn navnelikheten alene.
Når er defensiv registrering fornuftig?
Registrering er et presist tiltak for et lite antall navn, ikke en komplett beskyttelse. Den er mest relevant når:
- varianten er en dokumentert eller åpenbar skrivefeil
- navnet brukes i en kundereise med betaling, innlogging eller sensitiv e-post
- virksomheten skal lansere navnet snart
- kunder møter navnet muntlig og skrivemåten er uklar
- et annet toppdomene er viktig i et marked virksomheten faktisk betjener
- virksomheten kan eie, fornye og avvikle domenet kontrollert
Ikke registrer hundrevis av tilfeldige kombinasjoner fordi de er teknisk mulige. Hvert domene skaper kostnad, fornyelsesansvar, DNS-konfigurasjon og senere avviklingsrisiko. Et glemt forsvarsdomene som utløper kan selv bli attraktivt for misbruk.
Patentstyret understreker at et domenenavn gir bruksrett til adressen, men ikke i seg selv rett til navnet. Sjekk derfor foretaksnavn og varemerker før en defensiv registrering som ligger nær andre aktører. Patentstyrets veiledning om domenenavn forklarer forskjellen mellom domenenavn, foretaksnavn og varemerke.
Slik settes et forsvarsdomene opp
Et defensivt domene skal være kjedelig å drifte og lett å forstå i inventaret.
- Registrer det på riktig virksomhet, ikke på en ansatt eller leverandør.
- Gi domenet en navngitt intern eier, formål og beslutningsdato.
- Legg det i samme fornyelses- og beredskapsrutine som hoveddomenet.
- Omdiriger webtrafikk direkte til riktig kanonisk side uten omdirigeringskjeder.
- Ikke publiser en kopi av hovednettstedet på varianten.
- Ikke sett opp e-postmottak med mindre det finnes et dokumentert behov.
- Overvåk uventede DNS- og sertifikatendringer også på egne varianter.
Hvis domenet aldri skal sende eller motta e-post, kan DNS uttrykke dette tydelig:
@ MX 0 .
@ TXT "v=spf1 -all"
_dmarc TXT "v=DMARC1; p=reject; sp=reject"
En «null MX» er definert i RFC 7505
og forteller at domenet ikke tar imot e-post. SPF -all sier at ingen avsendere er autorisert for SPF-identiteten, mens DMARC p=reject ber mottakere avvise meldinger som bruker domenet i synlig avsenderfelt uten bestått, justert SPF eller DKIM.
Disse postene skal ikke kopieres til et domene som faktisk bruker e-post. Test også leverandørens DNS-format; noen kontrollpaneler representerer roten og punktumet på en annen måte.
DMARC på hoveddomenet løser ikke look-alikes
DMARC på nordfirma.no kan redusere direkte spoofing av det eksakte domenet. Det styrer ikke nordfima.no, fordi varianten er et eget domene med egne DNS-poster. En angriper kan autentisere e-post korrekt for sitt eget look-alike-domene.
Bruk derfor DMARC for å beskytte ekte avsendere, og kombiner det med:
- overvåking av nye og endrede lignende domener
- blokkering i e-post-, DNS- og webfiltre når et funn er bekreftet
- en kjent kanal der kunder og ansatte kan rapportere meldinger
- tydelig kommunikasjon om offisielle domener og betalingsrutiner
- trening på å lese hele adressen, ikke bare visningsnavnet
Innfør ikke en streng policy på hoveddomenet før alle legitime avsendere er kartlagt. Guiden til SPF, DKIM og DMARC viser hvordan dere går fra rapportering til håndheving uten å stoppe egen e-post.
Overvåk signaler som viser hensikt
En registrering alene er et svakt signal. Kombiner flere datakilder:
- RDAP eller registeroppslag for dato, registrar og offentlig registreringsdata
- DNS for NS, A, AAAA, CNAME, MX og TXT
- Certificate Transparency for nye sertifikater og underdomener
- trygg observasjon av offentlig tilgjengelig innhold
- rapporter fra kunder, support, e-postsikkerhet og annonseteam
NSM har anbefalt overvåking av Certificate Transparency-logger for å få kontroll på uventede sertifikater i en veiledning om DNS-relaterte angrep . Et sertifikat er likevel ikke bevis på phishing; det er et signal som må kobles til domene, DNS og bruk.
Bruk den fullstendige arbeidsflyten for domeneovervåking hvis virksomheten har flere merkevarer eller jevnlige funn. Den dekker normalisering, bevaring av bevis, klassifisering, kontrolldatoer og måling.
Hendelsesplan ved aktivt misbruk
Når en falsk side eller kampanje er aktiv, må sikkerhetsrespons og rettighetsspørsmål håndteres parallelt.
Bevar det som kan endres
Lagre domenet i Unicode og punycode, full URL, registreringsdata, DNS-svar, sertifikatopplysninger, skjermbilder med adressefelt og tidspunkt. Ta vare på originale e-poster som vedlegg når det kan gjøres sikkert. Ikke send passord, kortdata eller andre hemmeligheter til den mistenkelige tjenesten.
Begrens skade
- blokker det eksakte domenet i relevante filtre
- varsle support, økonomi og berørte ansatte
- informer kunder presist dersom de kan være mål
- opphev eller endre kompromitterte kontoer og betalingsprosesser
- søk etter flere domener og lenker i samme kampanje
Rapporter observerbart misbruk
Registrar håndterer domeneregistreringen, mens hosting, CDN, e-postleverandør og annonseplattform kan håndtere andre deler. Send hver aktør domenet, full URL, tidspunkt, skjermbilder og en kort forklaring på hvilken policy eller rettighet som kan være brutt. «Navnet ligner» er svakere enn dokumentasjon på kopiert innlogging, falsk faktura eller skadelig kampanje.
Velg juridisk spor separat
For et .no-domene kan Domeneklagenemnda være aktuell når virksomheten kan dokumentere rett til et identisk eller forvekselbart navn og at registreringen eller bruken er i ond tro. Norid oppgir en klagefrist på tre år fra registreringsdatoen. Les gjeldende klageveiledning
før dere velger krav og dokumentasjon.
En klage er ikke det samme som rask teknisk stenging av aktiv phishing. Ved fare for økonomisk tap, kompromitterte kontoer eller personopplysninger bør virksomhetens hendelsesplan og kvalifiserte sikkerhets- og juridiske ressurser kobles inn med en gang.
Hva Vymo kan hjelpe med
Vymo tilbyr søk og manuell registrering av .no-domener for virksomheter og organisasjoner som kan velges i Brønnøysundregistrene. Prisen er 199,- per år inkludert merverdiavgift, også ved fornyelse.
Vymo tilbyr ikke kontinuerlig merkevareovervåking, automatisk takedown eller juridisk vurdering som del av domeneregistreringen. Bruk domenesøket for én prioritert variant, og velg overvåking eller rettighetsspor for resten ut fra risikoen.
Målet er ikke å eie alle navn en angriper kan finne på. Målet er å gjøre de mest sannsynlige forvekslingene vanskeligere, oppdage aktiv bruk tidlig og reagere med dokumentasjon før skaden sprer seg.
Har dere funnet én viktig .no-variant?
Sjekk om navnet er ledig før dere bestemmer om det skal registreres eller overvåkes. Et .no-domene hos Vymo koster 199,- per år.
Neste steg
Velg guiden som passer oppgaven dere skal løse videre.
Domeneovervåking – finn look-alike-domener og misbruk
Et lignende domenenavn er ikke automatisk et angrep. Kombiner registrering, DNS, e-post, sertifikat og innhold for å finne funn som faktisk haster.
Les guiden →Phishing-domene oppdaget – dette gjør bedriften nå
Når en falsk nettside allerede er aktiv, teller skadebegrensning mer enn flere generelle sikkerhetsråd. Her er rekkefølgen fra første funn til …
Les guiden →SPF, DKIM og DMARC forklart
Slik får du SPF, DKIM og DMARC til å virke sammen, uten å miste fakturaer, nyhetsbrev eller annen legitim e-post på veien.
Les guiden →