怪しいURLを下に貼り付けてください。URLをどこにも送信せずに、フィッシングシグナル、ドメインなりすまし、トークン漏洩をチェックします。
フィッシングページは、そっくりなドメインを登録して信頼あるブランドになりすまします。paypal-secure.xyzやmicrosoft-login.tkのように、無関係なドメインに埋め込まれたブランド名をチェックします。本物のPayPalは常にpaypal.comであり、安価なTLD上のハイフン付きの変種ではありません。
特定のトップレベルドメインは、フィッシングキャンペーンで不釣り合いなほど多く使われます。.xyz、.tk、.ml、.ga、.cf、.buzz、.top、.loanなどのTLDを使うURLをフラグ付けします。これら自体が悪質というわけではありませんが、安価または無料で登録できるため、フィッシングキットに好まれます。
正規のウェブサイトはドメイン名を使います。フィッシングページは、ドメイン登録記録やテイクダウン要請を避けるため、生のIPアドレス(http://192.168.1.1/loginなど)を使うことがあります。
HTTPSであるべきドメイン - 特にログインフォームのあるドメイン - に平文のhttp://が使われていれば、それは危険信号です。攻撃者は、通信中の認証情報を傍受するためにHTTPを使います。
token、auth、session、key、jwtという名前のクエリパラメータは、機密データがURL経由で渡されていることを示唆します。これらの値はブラウザ履歴、アナリティクスプラットフォーム、プロキシサーバー、リファラーヘッダーに記録されます - いずれも攻撃者が収集できる場所です。
3つ以上のサブドメインを持つURL(login.secure.account.example.comなど)は、多くの場合、本当のドメインをブラウザのアドレスバーの見える範囲から押し出すように設計されています。信頼できるサイトにいると思わせることが目的です。
フィッシングURLは、パーセントエンコーディング(スラッシュを表す%2Fなど)や@記号を使って本当の行き先を隠すことがあります。https://[email protected]のようなURLは、実際にはGoogleではなくevil.comに行きます。
チェッカーは入力されたURLを解析し、JavaScriptで一連のパターンマッチングチェックをブラウザ内で直接実行します。ドメインなりすまし、疑わしいTLD、IPベースのURL、HTTPS格下げシグナル、クエリ文字列内の露出トークン、過剰なサブドメイン、URLエンコードのトリックを探します。何もサーバーに送信されません - 分析は完全にクライアントサイドです。
はい。URLがブラウザの外に出ることはありません。ご自身で確認できます:ブラウザの開発者ツールを開き、Networkタブに切り替えてURLを貼り付けてください。分析中の外部リクエストがゼロであることが分かります。URLを収集するフィッシングチェッカーはそれ自体がプライバシー問題になるため、このように作りました。
このページは、手動で貼り付けた単一のURLを分析します。PhishCleanブラウザ拡張機能は訪問するすべてのページで自動的に動作し、このツールでは捕捉できない脅威 - 疑わしいページ上のパスワードフィールド、隠しiframe、実際のURL内のJWTトークン、ソースコードにハードコードされたAPIキー、サードパーティドメインに送信されるAuthorizationヘッダー、HTTPSからHTTPへの格下げリダイレクトなど - を捕捉します。
リンクが完全に安全だと保証できるツールはありません。このチェッカーはURL構造内の既知のフィッシングパターンを探しますが、フィッシングページはまったく普通に見えるURLを使うこともあります。ページコンテンツ、フォームの挙動、ネットワークリクエストまで検査するリアルタイム保護には、PhishClean拡張機能をインストールしてください。