O que foi observado
Os atacantes registraram domínios que, à primeira vista, imitam marcas conhecidas por meio de homoglyphs — neste caso, a concatenação de ‘r’ e ‘n’ resulta em uma forma visual muito parecida com a letra ‘m’ dependendo do kerning e da renderização da fonte. A técnica é particularmente eficaz em interfaces móveis onde o URL pode ser truncado ou em clientes de e-mail que não mostram o endereço completo.
Como a isca funciona
Os e-mails analisados contêm elementos de aparência legítima: logo, layout e tom similares às comunicações oficiais. Uma vez que a vítima confia na mensagem visualmente, é mais provável que clique em links ou envie credenciais em formulários falsos. Além do caso "rn" vs "m", os criminosos também usam substituição de caracteres (como 'o' por '0'), adição de hífens e mudança de TLD para reforçar a ilusão.
Detecção e vetores de exploração
Esta forma de typosquatting não depende de malware nem de exploit técnico: explora falhas humanas e limitações de renderização. A efetividade aumenta em dispositivos móveis, em clientes que ocultam o endereço completo e quando o design do e-mail replica a identidade visual da empresa alvo. Os criminosos podem usar domínios falsos para campanhas de credential phishing, fraudes em faturas (vendor invoice scams) e impersonação interna (HR scams).
Mitigações práticas
- Verificar sempre o endereço completo do remetente (expandir o campo "from" se necessário) antes de interagir com mensagens não solicitadas;
- Hover sobre hyperlinks em desktop ou usar a ação de longo toque em mobile para revelar o destino real do link;
- Examinar cabeçalhos de e-mail, em especial o campo "Reply-To", que pode indicar roteamento para caixas externas;
- Em casos de solicitações inesperadas de reset de senha ou confirmação de pagamento, abrir um novo navegador e acessar o serviço diretamente em vez de usar o link recebido;
- Treinamento focalizado em identificação de homoglyphs e simulações práticas para reduzir cliques reflexivos em notificações familiares.
Limitações e observações
As fontes descrevem a técnica e dão exemplos de variações (ex.: micros0ft, microsoft-support(. )com, microsoft(. )co), mas não apresentam dados quantitativos sobre o alcance da campanha nem listas de domínios específicos além do exemplo "rnicrosoft.com". Também não há, nas informações públicas, registro de um vetor técnico adicional além do uso de domínios enganosos.
Implicações para defesa em empresas
Combater esse tipo de ataque exige medidas combinadas: reforços técnicos nos gateways de e-mail (políticas DMARC/ DKIM/ SPF, bloqueio de domínios suspeitos), filtros de URL, além de campanhas de conscientização que ensinem a inspecionar o remetente e o destino de links. Ferramentas de proteção contra fraude que analisam visual similarity de domínios podem complementar a defesa.
Conclusão
A técnica de substituir 'm' por 'rn' é uma variação eficaz de typosquatting justamente por explorar o comportamento perceptual humano e limitações de renderização. Sem evidências de exploração técnica adicional, a resposta organiza-se em detecção proativa, endurecimento de filtros e educação contínua de usuários.