নিচে যেকোনো সন্দেহজনক URL পেস্ট করুন। আমরা ফিশিং সিগন্যাল, ডোমেইন স্পুফিং ও টোকেন লিকের জন্য এটি পরীক্ষা করব - আপনার URL কোথাও না পাঠিয়েই।
ফিশিং পেজ দেখতে-একই-রকম ডোমেইন রেজিস্টার করে বিশ্বস্ত ব্র্যান্ডের ভান করে। আমরা সম্পর্কহীন ডোমেইনে এমবেড করা ব্র্যান্ড নাম পরীক্ষা করি - যেমন paypal-secure.xyz বা microsoft-login.tk। আসল PayPal সবসময় paypal.com-ই হবে, সস্তা TLD-তে হাইফেনযুক্ত কোনো ভ্যারিয়েন্ট নয়।
কিছু টপ-লেভেল ডোমেইন ফিশিং ক্যাম্পেইনে অস্বাভাবিক হারে দেখা যায়। আমরা .xyz, .tk, .ml, .ga, .cf, .buzz, .top ও .loan-এর মতো TLD ব্যবহার করা URL চিহ্নিত করি। এগুলো নিজে থেকে ক্ষতিকর নয়, তবে সস্তায় বা ফ্রিতে রেজিস্টার করা যায় বলে ফিশিং কিট এগুলোই বেশি পছন্দ করে।
বৈধ ওয়েবসাইট ডোমেইন নাম ব্যবহার করে। ফিশিং পেজ কখনো কখনো ডোমেইন রেজিস্ট্রেশন রেকর্ড ও টেকডাউন রিকোয়েস্ট এড়াতে সরাসরি IP অ্যাড্রেস (যেমন http://192.168.1.1/login) ব্যবহার করে।
যে ডোমেইনের HTTPS-এ থাকার কথা - বিশেষ করে লগইন ফর্ম থাকলে - সেটির URL যদি সাধারণ http:// ব্যবহার করে, তা একটি বিপদ সংকেত। আক্রমণকারীরা ট্রানজিটে ক্রেডেনশিয়াল ইন্টারসেপ্ট করতে HTTP ব্যবহার করে।
token, auth, session, key বা jwt নামের কোয়েরি প্যারামিটার ইঙ্গিত দেয় যে সংবেদনশীল ডেটা URL-এর মাধ্যমে পাঠানো হচ্ছে। এই ভ্যালুগুলো ব্রাউজার হিস্ট্রি, অ্যানালিটিক্স প্ল্যাটফর্ম, প্রক্সি সার্ভার ও রেফারার হেডারে লগ হয় - যার প্রতিটি জায়গা থেকেই আক্রমণকারী সেগুলো হাতিয়ে নিতে পারে।
তিন বা তার বেশি সাবডোমেইনযুক্ত URL (যেমন login.secure.account.example.com) প্রায়ই এমনভাবে বানানো হয় যাতে আসল ডোমেইনটি ব্রাউজারের অ্যাড্রেস বারের দৃশ্যমান অংশের বাইরে চলে যায়। উদ্দেশ্য - আপনাকে ভাবানো যে আপনি একটি বিশ্বস্ত সাইটে আছেন, যখন আসলে তা নয়।
ফিশিং URL কখনো কখনো আসল গন্তব্য আড়াল করতে পার্সেন্ট-এনকোডিং (যেমন স্ল্যাশের জন্য %2F) বা @ চিহ্ন ব্যবহার করে। https://[email protected]-এর মতো একটি URL আসলে যায় evil.com-এ, Google-এ নয়।
চেকারটি আপনার দেওয়া URL পার্স করে এবং JavaScript ব্যবহার করে সরাসরি আপনার ব্রাউজারেই একগুচ্ছ প্যাটার্ন-ম্যাচিং চেক চালায়। এটি ডোমেইন স্পুফিং, সন্দেহজনক TLD, IP-ভিত্তিক URL, HTTPS ডাউনগ্রেড সিগন্যাল, কোয়েরি স্ট্রিং-এ উন্মুক্ত টোকেন, অতিরিক্ত সাবডোমেইন ও URL এনকোডিং ট্রিক খোঁজে। কিছুই কোনো সার্ভারে পাঠানো হয় না - অ্যানালাইসিস সম্পূর্ণ ক্লায়েন্ট-সাইড।
হ্যাঁ। URL কখনোই আপনার ব্রাউজারের বাইরে যায় না। আপনি নিজেই যাচাই করতে পারেন: ব্রাউজারের ডেভেলপার টুলস খুলুন, Network ট্যাবে যান এবং একটি URL পেস্ট করুন। অ্যানালাইসিস চলাকালে আপনি শূন্য আউটবাউন্ড রিকোয়েস্ট দেখবেন। আমরা এভাবে বানিয়েছি কারণ URL সংগ্রহ করা কোনো ফিশিং চেকার নিজেই একটি প্রাইভেসি সমস্যা হয়ে দাঁড়াত।
এই পেজ আপনার ম্যানুয়ালি পেস্ট করা একটিমাত্র URL বিশ্লেষণ করে। PhishClean ব্রাউজার এক্সটেনশন আপনার ভিজিট করা প্রতিটি পেজে স্বয়ংক্রিয়ভাবে চলে এবং এই টুল যা পারে না সেসব হুমকিও ধরে - যেমন সন্দেহজনক পেজের পাসওয়ার্ড ফিল্ড, হিডেন iframe, লাইভ URL-এ JWT টোকেন, সোর্স কোডে হার্ডকোড করা API কী, থার্ড-পার্টি ডোমেইনে পাঠানো Authorization হেডার এবং HTTPS-থেকে-HTTP ডাউনগ্রেড রিডাইরেক্ট।
কোনো টুলই নিশ্চয়তা দিতে পারে না যে একটি লিংক সম্পূর্ণ নিরাপদ। এই চেকার URL স্ট্রাকচারে পরিচিত ফিশিং প্যাটার্ন খোঁজে, কিন্তু একটি ফিশিং পেজ একদম স্বাভাবিক দেখতে URL-ও ব্যবহার করতে পারে। পেজ কনটেন্ট, ফর্মের আচরণ ও নেটওয়ার্ক রিকোয়েস্টও পরীক্ষা করে এমন রিয়েল-টাইম সুরক্ষার জন্য PhishClean এক্সটেনশন ইনস্টল করুন।