Вставьте любой подозрительный URL ниже. Мы проверим его на фишинговые сигналы, подмену домена и утечки токенов — не отправляя ваш URL никуда.
Фишинговые страницы выдают себя за доверенные бренды, регистрируя похожие домены. Мы проверяем, не встроены ли названия брендов в посторонние домены — например paypal-secure.xyz или microsoft-login.tk. Настоящий PayPal всегда будет paypal.com, а не вариантом с дефисом на дешёвом TLD.
Некоторые домены верхнего уровня непропорционально часто встречаются в фишинговых кампаниях. Мы помечаем URL с TLD вроде .xyz, .tk, .ml, .ga, .cf, .buzz, .top и .loan. Сами по себе они не вредоносны, но фишинговые наборы предпочитают их, потому что их регистрация дёшева или бесплатна.
Легитимные сайты используют доменные имена. Фишинговые страницы иногда используют голые IP-адреса (например http://192.168.1.1/login), чтобы избежать записей о регистрации домена и запросов на блокировку.
Если URL использует обычный http:// для домена, который должен работать по HTTPS — особенно с формой входа — это тревожный сигнал. Злоумышленники используют HTTP, чтобы перехватывать учётные данные при передаче.
Параметры запроса с именами token, auth, session, key или jwt говорят о том, что через URL передаются чувствительные данные. Эти значения попадают в историю браузера, аналитические платформы, прокси-серверы и заголовки referrer — всюду, откуда злоумышленник может их собрать.
URL с тремя и более поддоменами (например login.secure.account.example.com) часто устроены так, чтобы вытеснить настоящий домен из видимой части адресной строки браузера. Цель — заставить вас думать, что вы на доверенном сайте, хотя это не так.
Фишинговые URL иногда используют percent-кодирование (например %2F вместо косой черты) или символ @, чтобы скрыть настоящий адрес назначения. URL вида https://[email protected] на самом деле ведёт на evil.com, а не в Google.
Проверка разбирает введённый вами URL и выполняет серию проверок по паттернам прямо в вашем браузере с помощью JavaScript. Она ищет подмену домена, подозрительные TLD, URL на основе IP-адресов, сигналы понижения HTTPS, открытые токены в строке запроса, избыточные поддомены и трюки с кодированием URL. Ничего не отправляется ни на какой сервер — анализ полностью выполняется на стороне клиента.
Да. URL никогда не покидает ваш браузер. Вы можете убедиться в этом сами: откройте инструменты разработчика в браузере, перейдите на вкладку Network и вставьте URL. Во время анализа вы не увидите ни одного исходящего запроса. Мы сделали так, потому что проверка фишинга, собирающая URL, сама была бы проблемой приватности.
Эта страница анализирует один URL, который вы вставляете вручную. Расширение PhishClean автоматически работает на каждой странице, которую вы посещаете, и ловит угрозы, недоступные этому инструменту — например, поля паролей на подозрительных страницах, скрытые iframe, JWT-токены в реальных URL, зашитые API-ключи в исходном коде, заголовки авторизации, отправляемые на сторонние домены, и редиректы с понижением HTTPS до HTTP.
Ни один инструмент не может гарантировать полную безопасность ссылки. Эта проверка ищет известные фишинговые паттерны в структуре URL, но фишинговая страница может использовать совершенно нормально выглядящий URL. Для защиты в реальном времени, которая также проверяет содержимое страницы, поведение форм и сетевые запросы, установите расширение PhishClean.