Как узнать, безопасен ли сайт, прежде чем что-либо вводить
Замок подтверждает шифрование и ничего не говорит о честности. Как читать домен справа налево, трехсекундные проверки, которые все еще работают, и что делать в первые минуты после ввода чего-то.
Значок замка означает, что соединение зашифровано. Он никогда не означал, что сайт честен, и операторы фишинга уже много лет имеют бесплатные сертификаты — вот почему "ищите замок" теперь является советом, который активно вводит в заблуждение. Проверки, которые все еще работают, занимают около двадцати секунд, и ни одна из них не включает замок.
[[answer]]Читайте домен справа налево и берите последние ДВА сегмента перед первым слэшем — эта пара является единственной частью, которую злоумышленник не может подделать. Все, что слева от нее, включая название компании и слово "безопасно", можно установить на что угодно. Если этот последний сегмент не соответствует компании, которую вы собирались посетить, ничего другого на странице не имеет значения.[[/answer]]
Как правильно читать адрес
Домены иерархичны справа. В paypal.com.account-verify.io фактический сайт — это account-verify.io — все, что перед ним, является поддоменом, который придумал владелец, и они могут придумать что угодно. Эта одна привычка чтения разрушает большинство фишинговых ссылок, потому что большинство из них полагаются на то, что вы сканируете слева направо и останавливаетесь на первом знакомом слове.
Две вариации, которые нужно знать. Гипенированные двойники (secure-paypal.com) — это отдельные домены, не имеющие отношения к настоящему. А атаки с использованием омографов заменяют символы из других алфавитов, которые выглядят идентично — кириллическая "а" внутри латинского слова. Современные браузеры показывают такие домены в пуникоде (xn--), который выглядит сломанным, и выглядеть сломанным — это и есть цель.
[[steps]] Возьмите последние два сегмента перед первым слэшем :: В paypal.com.account-verify.io это account-verify.io — настоящий сайт. Читайте эту пару сначала, игнорируйте все слева от нее. Проверьте наличие дефисов, где вы этого не ожидаете :: Крупные бренды редко используют дефисы в своем основном домене. Ищите xn-- в адресной строке :: Браузер сообщает вам, что имя содержит иностранные символы. Рассматривайте как враждебное. Наводите курсор перед тем, как нажать, всегда :: На настольном компьютере цель появляется в строке состояния; на мобильном устройстве длительное нажатие показывает ее без открытия. Введите адрес самостоятельно, когда дело касается денег :: Медленнее, и это делает всю категорию атак невозможной. Недоверяйте ссылке, а не сообщению :: Убедительное сообщение от реального знакомого все равно может содержать ссылку, которой они были обмануты. [[/steps]]
Что на самом деле сертифицирует замок
[[compare]] Сигнал | Что он доказывает | Что он не доказывает Замок / HTTPS | трафик зашифрован | что-либо о том, кто управляет сайтом Действительный сертификат | домен контролирует сертификат | что домен — это то, что вы думаете Сайт выглядит правильно | кто-то скопировал CSS | вообще ничего Домен совпадает точно | вы находитесь там, где собирались | что сайт компетентен [[/compare]]
Бесплатные центры сертификации стали однозначным улучшением для интернета, и одним из их побочных эффектов стало то, что шифрование перестало быть сигналом доверия. Руководство FTC по фишингу теперь начинается с отправителя и домена, а не с замка, что является правильным порядком.
Трехсекундные проверки, которые все еще работают
Возраст домена. Публичный WHOIS-запрос показывает дату регистрации. "Банк", зарегистрированный одиннадцать дней назад, не является банком. Это единственная проверка с наибольшей отдачей, и почти никто ее не проводит.
Как вы пришли. Ссылки из результатов поиска и из ваших собственных закладок качественно безопаснее, чем ссылки из сообщений. Атаки в подавляющем большинстве случаев приходят через каналы, создающие срочность: SMS, DM, электронную почту о истекающем аккаунте.
Что запрашивается. Страница, запрашивающая номер карты, одноразовый код и пароль одновременно, описывает атаку, потому что ни один легитимный процесс не требует все три сразу. В частности, одноразовый код — это то, что реальная служба отправляет вам — это никогда не то, что реальная служба просит вас прочитать.
Когда вы уже что-то ввели
Скорость важнее, чем диагностика. Сначала измените пароль на настоящем сайте, с другого устройства, если оно рядом, потому что автоматизация злоумышленника часто быстрее, чем человек. Если вы ввели номер карты, позвоните в банк и заблокируйте карту — номер уже циркулирует в течение нескольких минут. Если вы прочитали одноразовый код, аккаунт, вероятно, уже был доступен, и приоритетом является отзыв активных сессий, которые каждая крупная служба предоставляет в настройках безопасности.
Что не делать: не возвращайтесь на сайт, чтобы "проверить" его, и не отвечайте на сообщение, которое его содержало. Оба подтверждают, что вы — живое цель, и оба добавляют вас в списки, которые перепродаются.
Версия этого, которая сложнее
Все вышеперечисленное предполагает фальшивый сайт. Более сложный случай — это настоящий сайт, который был скомпрометирован — правильный домен, правильный сертификат, легитимная история и форма оплаты, тихо замененная. Чтение домена этого не поймает. Две привычки это делают: оплата через метод с возможностью возврата, а не банковский перевод, и серьезное отношение к моменту, когда сайт, который вы знаете, внезапно запрашивает что-то, что он никогда не запрашивал раньше.
Этот инстинкт, небольшая реакция "это не так обычно", стоит больше любого контрольного списка. Это также то, что срочность создана, чтобы подавить, вот почему сообщения всегда приходят с дедлайном.
[[faq]] Ловят ли предупреждения браузера фишинговые сайты? :: Некоторые. Черные списки отстают на часы или дни, и фишинговые домены созданы для того, чтобы жить меньше этого времени. Отсутствие предупреждения ничего не доказывает. Имеет ли зеленый замок какое-либо значение? :: Это означает зашифрованный. Индикаторы расширенной проверки, которые действительно указывали на проверенную организацию, были сняты с большинства браузеров. Что насчет сокращателей ссылок? :: Они скрывают назначение по замыслу. Расширьте перед открытием или рассматривайте как ненадежные. Являются ли QR-коды более рискованными? :: Материально, да — вы не можете прочитать QR-код, прежде чем он разрешится, а напечатанные коды на общественных поверхностях часто накладываются наклейками. Как быстро проверить возраст домена? :: Любой публичный WHOIS-запрос, и это занимает секунды. Дата регистрации в последние несколько месяцев для устоявшегося бренда — это серьезное предупреждение. [[/faq]]
Did this answer your question?