אות קירילית אחת, וה-Identity Provider כבר שלהם

Read this article in English

הפוסט הזה הוא הקריאה שלי במחקר שפורסם על ידי Doyensec. הממצאים שלהם; הטענה על המשמעות שלהם היא שלי. שווה לקרוא את המחקר המקורי במלואו.

מישהו החליף אות אחת באנגלית באות זהה בקירילית. וככה השתלט על מערכת ההזדהות של ארגון שלם.

לא דרך פרצה. לא דרך קוד זדוני. דרך אות שנראית בדיוק אותו דבר אבל שונה ברמת הבתים.

בואו אספר.

איך זה עובד

ב-AWS Cognito אפשר לחבר כמה Identity Providers לאותו User Pool. המערכת בודקת שהשם של כל Provider הוא ייחודי. אבל הבדיקה היא ברמת הבתים, לא ברמה ויזואלית.

אז מישהו רשם Provider בשם LеgitCorp. נראה לכם רגיל? ה-е הזה הוא לא e באנגלית. זה U+0435, אות קירילית שנראית זהה לחלוטין.

והמערכת קיבלה את זה. שני Providers שנראים אותו דבר בממשק, בלוגים, ב-CLI, בכל מקום. אבל מבחינת המערכת – הם שונים לגמרי.

עכשיו תחשבו מה קורה כשמישהו מנתב משתמשים ל-Provider המזויף. הם רואים מסך התחברות שנראה לגיטימי. הם מכניסים סיסמה. נגמר הסיפור.

וזה רק ההתחלה

החוקרים של Doyensec הראו עוד כמה תרחישים. אחד מהם – שליחת sub claim עם קו תחתון שמבלבל את ה-parser. חלק אחד מהקוד קורא את זה כמשתמש אחד, חלק אחר קורא את זה כמשתמש אחר. בום, privilege escalation.

עוד אחד – רישום IdP Identifier על דומיין שאף אחד לא תפס, בלי ולידציה של בעלות על הדומיין. פתאום כל המשתמשים של אותו דומיין מגיעים לדף שלך.

הבעיה היא לא באג ספציפי

הבעיה היא שספקי ענן נותנים לך כלים מתוחכמים להפליא, עם ברירות מחדל שמזמינות אסון.

אני רואה את זה כל הזמן אצל לקוחות. התשתית מוגדרת נכון. ה-IAM מסודר. ה-encryption דלוק. והשירות עצמו מוגדר בצורה שפותחת דלת אחורית ענקית. כי אף אחד לא קרא את כל הדוקומנטציה. כי אף אחד לא חשב שאות קירילית יכולה לשבור הזדהות. כי כולם סומכים על הענן כאילו הוא קסם.

הענן הוא לא קסם. הוא כלי. וכלי שלא מבינים לעומק – הוא כלי מסוכן.

אז בפעם הבאה שמישהו אומר לכם שהם מאובטחים כי הם על AWS – שאלו אותם אם הם יודעים מה ההבדל בין e לבין е. אם הם לא מבינים את השאלה, יש לכם בעיה.


פוסט זה פורסם לראשונה בלינקדאין בתאריך 2026-05-21. — ארז מטולה