Jak zidentyfikować oszukańczą stronę internetową
Strony oszukańcze zazwyczaj łączą w sobie kilka sygnałów ostrzegawczych: domenę zarejestrowaną kilka dni lub tygodni temu, nazwę imitującą znaną markę, nacisk na szybką płatność, płatność wyłącznie przelewem bankowym lub krypto, oraz dane kontaktowe, których nie można zweryfikować. Żaden pojedynczy sygnał nie jest rozstrzygający. Szukaj ich kombinacji i zawsze kontaktuj się z prawdziwą organizacją za pośrednictwem adresu, któremu już ufasz.
Dlaczego nowo zarejestrowane domeny zasługują na ostrożność
Oszuści rejestrują nowe domeny dla każdej kampanii, ponieważ zablokowane domeny są szybko zgłaszane. Domena utworzona w ciągu ostatnich kilku tygodni jest zatem częstą cechą phishingu i fałszywych sklepów. Wiele legalnych firm również uruchamia nowe domeny, więc wiek domeny budzi ostrożność, ale nigdy samodzielnie nie dowodzi oszustwa. Przeczytaj przewodnik po wieku domeny
Jak analiza DNS i hostingu pomaga w dochodzeniach
DNS pokazuje, na co wskazuje domena: jej serwery WWW, serwery nazw i serwery pocztowe. Rekordy rejestracji sieci identyfikują organizację kontrolującą każdy adres IP. Razem pomagają śledczym łączyć strony działające na tej samej infrastrukturze, znaleźć dostawcę usług hostingowych, do którego można wysyłać zgłoszenia nadużyć, oraz wykrywać błędne lub zawieszone konfiguracje. Hosting w chmurze, CDN, współdzielony lub zagraniczny jest normalny i nie jest punktowany jako ryzyko.
Czy strony HTTPS mogą być oszustwami?
Tak. Kłódka oznacza, że połączenie jest szyfrowane, a nie że właściciel jest uczciwy. Certyfikaty są bezpłatne i wydawane automatycznie w ciągu kilku minut, a większość stron phishingowych korzysta dziś z HTTPS. Brak lub uszkodzony certyfikat jest sygnałem ostrzegawczym, ale ważny certyfikat nie jest oznaką zaufania.
Jak URLForensics oblicza ryzyko strony internetowej
Na naszych serwerach działa sześć niezależnych modułów: rejestracja domeny, kondycja DNS, hosting, bezpieczeństwo poczty e-mail, HTTPS i przekierowania oraz informacje o zagrożeniach. Każde ustalenie ma stałą liczbę punktów, każda kategoria jest ograniczona (rejestracja 15, DNS 10, hosting 15, e-mail 10, strona internetowa 20, informacje o zagrożeniach 30), a suma jest ograniczona do 100. Potwierdzone umieszczenie dokładnego adresu URL przez dostawcę informacji o zagrożeniach ustawia wynik na co najmniej 85. Braki w konfiguracji poczty e-mail, takie jak brak DMARC, są pokazywane jako luki bezpieczeństwa i same w sobie nie są uznawane za oszustwo. Jeśli zbyt mało sprawdzeń zostanie ukończonych, wynik to Niewystarczające Dane zamiast myląco niskiego wyniku.
Dlaczego wynik niskiego ryzyka nie może zagwarantować bezpieczeństwa
Weryfikator może jedynie zgłosić to, co publiczne rejestry i skonfigurowane źródła zagrożeń pokazują w momencie skanowania. Ugruntowane domeny mogą zostać zhakowane, nowe oszustwa mogą nie być jeszcze nigdzie wymienione, a sama zawartość strony nie jest oceniana. Traktuj niski wynik jako brak znanych sygnałów ostrzegawczych, a nie jako zatwierdzenie. W przypadku dowodów w sporze lub dochodzeniu, uruchom pełne, zapieczętowane dochodzenie w sprawie domeny.
