Domain .zip dan .mov baru Google adalah insiden keamanan yang menunggu untuk terjadi

click fraud protection

Beberapa domain baru Google terlihat seperti ekstensi file, yang mungkin menimbulkan lebih banyak masalah bagi pengguna.

Internet dikendalikan oleh serangkaian aturan yang sangat ketat, sebagian besar diatur oleh Internet Corporation for Assigned Names and Numbers (ICANN). Hanya ICANN yang memiliki otoritas atas domain tingkat atas (TLD), seperti .com, .org, .net, dan setiap akhiran URL lainnya yang dapat Anda pikirkan. Namun, mereka mendelegasikan tanggung jawab TLD ini kepada sejumlah organisasi yang disetujui. Salah satu organisasi tersebut adalah Google, dan Google baru saja meluncurkan .dad, .phd, .prof, .esq, .foo, .nexus, .zip, dan .mov.

Implikasi dari memiliki TLD .zip dan .mov sangat mengkhawatirkan karena ini adalah ekstensi file yang umum digunakan. Bayangkan mengoperasikan situs phishing di domain .zip dan mengirimkannya ke orang yang mungkin tidak paham teknologi seperti Anda. Sudah ada website bernama laporan keuangan.zip yang menunjukkan dengan tepat bagaimana tampilannya, dan berpotensi menakutkan. Namun itu hanya potensinya saja, dan saya ragu hal ini akan menjadi masalah sebesar yang terlihat.

Mengapa domain .zip bisa menjadi masalah

Sejumlah besar perangkat lunak secara otomatis mengubah tautan yang terlihat seperti URL menjadi sesuatu yang dapat diklik dan untuk alasan yang bagus. String yang diakhiri dengan .com hampir selalu berupa situs web, dan hal yang sama berlaku untuk hampir semua TLD. Perangkat lunak belum dapat melakukan hal ini dengan domain .zip karena program perlu diperbarui, tetapi ketika program mendapat pembaruan dengan daftar TLD yang diperbarui, kemungkinan besar .zip akan disertakan dalam beberapa. Sekarang, ketika seseorang mengatakan sesuatu seperti "Silakan temukan financialstatement.zip terlampir," setidaknya beberapa program akan secara otomatis mengubahnya menjadi tautan aktual yang dapat diklik. Mengingat orang yang menerima email tersebut mengharapkan untuk mendapatkan file zip, penyerang dapat mengunggah file zip ke situs web ini, yang berarti bahwa bagi pengguna akhir, tidak ada yang terlihat salah.

Semua kekhawatiran ini juga berlaku untuk ekstensi file .mov, yang merupakan format file video.

Menetapkan TLD ke ekstensi file umum adalah hal yang tidak masuk akal, terutama karena hal ini hanya dapat membantu phisher dan pelaku kejahatan lainnya dalam upaya membingungkan dan menyesatkan calon korban. Kami telah melihat perangkat lunak yang mengubah TLD .zip menjadi URL yang dapat diklik. Jika ada yang menyebutkan a File .zip di Twitter dalam tweet lama, nama file tersebut sekarang dapat diklik dan akan membawa seseorang ke a situs web. Meskipun hal ini selalu terjadi, .zip bukanlah TLD yang valid hingga saat ini.

Sangat umum bahwa seseorang menulis nama file zip di suatu tempat, tetapi tidak jelas lagi apakah itu nama file atau situs web. Tentu saja, Anda dapat menggunakan petunjuk konteks, tetapi petunjuk tersebut kemungkinan besar akan menjadi kabur seiring berjalannya waktu dan akan membingungkan orang yang mungkin belum mengetahuinya.

Secara teknis ini bukan pertama kalinya TLD berbagi nama dengan ekstensi file sejak ekstensi file .com digunakan pada mesin MS-DOS. Namun, zaman telah banyak berubah, dan kami tidak lagi menggunakan ekstensi file .com untuk file executable. Dan itu mungkin tidak akan berubah dengan .zip.

Resikonya mungkin terlalu dilebih-lebihkan

Untungnya, saya tidak begitu yakin bahwa .zip dan .mov merupakan tambahan tingkat kiamat pada daftar TLD. Banyak TLD tidak otomatis dikonversi oleh program, dan Anda sering kali perlu menambahkan https:// di awal URL jika TLD tersebut bukan standar agar dapat diklik. Dalam kasus situs seperti Twitter, ya, situs tersebut dapat diklik, namun sebagian besar situs web dan program kemungkinan besar tidak akan menambahkannya ke daftar TLD yang tertaut secara otomatis. Karena dari keributan sehubungan dengan masalah keamanan.

Domain lain yang ditambahkan Google juga tidak terlalu bermasalah, dengan TLD seperti domain .dad dan .phd menjadi cara yang menyenangkan untuk membuat situs web yang lebih personal. Ini mungkin bukan masalah besar seperti yang dipikirkan banyak orang. Memang tidak bagus, tapi ini bukanlah akhir dari format .zip atau .mov seperti yang kita kenal.