Сообщение «подтвердите доставку», «аккаунт будет заблокирован» или «получите возврат» часто содержит ссылку на страницу входа. Прежде чем вводить пароль или данные карты, проверьте адрес отдельно. Для этого не нужно открывать подозрительную страницу в обычной вкладке и взаимодействовать с её формами.
Скопируйте ссылку, не переходя по ней. Сверьте домен с адресом организации, который вы знаете независимо от сообщения. Похожие буквы, лишние слова и длинные цепочки поддоменов могут вводить в заблуждение. Например, bank.example.net относится к example.net, а не к организации с названием bank. Само наличие знакомого слова в адресе ничего не доказывает.
Если ссылка содержит одноразовый код входа, приватный идентификатор документа или токен сброса пароля, не отправляйте её внешнему сканеру. Откройте официальный сайт организации вручную или через сохранённую закладку и проверьте уведомления там.
Сканер не выполняет JavaScript, не вводит пароли и не нажимает кнопки. Он разрешает не более трёх перенаправлений и получает не более 1 МиБ HTML. Такой анализ полезен для первичной оценки, но не воспроизводит весь сценарий, который увидит человек в браузере.
Сертификат TLS помогает удостовериться, что соединение установлено с указанным доменом и защищено при передаче. Он не подтверждает добросовестность владельца магазина, страницы входа или формы оплаты. Мошенническая страница тоже может использовать HTTPS.
Аналогично, автоматическое перенаправление или форма входа сами по себе не доказывают фишинг. Это распространённые элементы обычных сайтов. Их следует оценивать вместе с адресом, источником сообщения и результатами других проверок.
Если домен найден в базе угроз, не вводите на нём данные. Если обнаружений нет, но сообщение неожиданное или требует срочного платежа, свяжитесь с организацией по известному каналу. Если проверка неполная, причиной может быть недоступность сайта, устаревший снимок, ограничение размера или блокировка автоматических запросов. Такой результат нельзя трактовать как безопасность.
Некоторые сайты показывают контент только после выполнения скриптов, ввода данных, выбора страны или проверки посетителя. Статический сканер может не увидеть эту часть. Общие признаки фишинга и действия после подозрительного сообщения описаны в рекомендациях CISA.
Закройте страницу и не запускайте скачанные файлы. Если вводили пароль, смените его через официальный сайт, завершите неизвестные сеансы и включите многофакторную аутентификацию. Если вводили платёжные данные, обратитесь в банк через официальный канал. Скачанное вложение можно отдельно проверить на вирусы.
HTTPS защищает соединение с указанным доменом, но сам домен может принадлежать мошеннику. Сверяйте адрес и назначение страницы.
Нет. Сканер принимает публичные HTTP/HTTPS-адреса со стандартными портами и запрещает локальные и служебные назначения.
Домен мог ещё не попасть в базу, а страница может показывать разное содержимое разным посетителям. Сканер не исполняет JavaScript и не воспроизводит действия пользователя.
Материал подготовлен редакцией 3check.ru. Проверяйте актуальные значения по первичным источникам; принципы диагностики описаны в методологии.