اوسینت جت · بررسی لینک مشکوک
بررسی لینک فیشینگ با اوسینت، بدون باز کردن آن
لینک مشکوک پیش از اینکه مقصد باشد، یک سرنخ است. برای اینکه بفهمید پیام واقعاً از طرف بانک، فروشنده یا همکار شماست، لازم نیست روی لینک کلیک کنید. پیام را حفظ کنید، دامنه واقعی را از ظاهر دکمه جدا کنید و درخواست را از راهی که از قبل میشناسید تأیید کنید.

اول پیام را نگه دارید، بعد سراغ بررسی بروید
متن کامل پیام، نشانی فرستنده، زمان، موضوع و درخواست اصلی را ثبت کنید. اگر برنامه ایمیل گزینه «کپی نشانی لینک» دارد، بدون باز کردن صفحه از آن استفاده کنید؛ اگر مطمئن نیستید، همان پیام را برای واحد امنیت یا پشتیبانی رسمی بفرستید. لینک شخصی بازیابی رمز، توکن ورود یا نشانی حاوی اطلاعات محرمانه را در اسکنر عمومی وارد نکنید.
برگه راهنمای فیشینگ CISA میگوید حتی اگر پیام شاید واقعی باشد، روی لینک یا پیوست مشکوک کلیک نکنید و شماره داخل همان پیام را هم مبنا نگیرید. راه تماس شرکت یا فرد را جداگانه پیدا کنید. این تأیید مستقل از هر امتیاز یا ابزار فنی مهمتر است.
اگر قبلاً صفحه را باز کردهاید، رمز نوشتهاید یا فایل گرفتهاید، دیگر موضوع فقط تحقیق نیست. فرایند امنیتی محل کار یا سرویس مربوط را اجرا کنید، رمز را از سایت رسمی تغییر دهید و با تیم مسئول تماس بگیرید.
نام میزبان را از انتها بخوانید
نام یک برند میتواند در هر جای لینک دیده شود و هنوز مالک مقصد نباشد. در نشانی فرضی https://login.bank-name.example-check.test/update، بخش تعیینکننده دامنه example-check.test است؛ کلمه بانک در سمت چپ یا مسیر صفحه، تعلق سایت به بانک را ثابت نمیکند.
نشانی را در یک یادداشت متنی نگه دارید و پنج بخش را جدا کنید: پروتکل، نام میزبان، پورت احتمالی، مسیر و پارامترهای بعد از علامت سؤال. وجود @، نشانی IP عددی، پسوند غیرمنتظره، چند کلمه اضافه دور نام برند یا نویسههایی که فقط شبیه حروف آشنا هستند، ارزش بررسی دارد. نسخه اصلی را تغییر ندهید؛ اگر دامنه را برای جستوجو جدا میکنید، آن را در خط دیگری بنویسید.
| مشاهده | سؤال مفید | چیزی که ثابت نمیشود |
|---|---|---|
| HTTPS و علامت قفل | ارتباط با همین میزبان رمزگذاری شده؟ | اینکه برند داخل پیام صاحب سایت است |
| دامنه تازه ثبت شده | زمان ساخت با داستان پیام میخواند؟ | اینکه هر دامنه تازه مخرب است |
| نام برند در زیردامنه یا مسیر | دامنه ثبتشده واقعی کدام است؟ | ارتباط رسمی با آن برند |
| نبود هشدار امنیتی | این سرویس قبلاً چه چیزی دیده؟ | امن یا معتبر بودن صفحه |
رکورد عمومی را زمینه بدانید، نه گواهی سلامت
فقط نام میزبان یا دامنه را جستوجو کنید؛ پارامتر خصوصی لینک را نفرستید. ابزار ICANN Lookup با RDAP اطلاعات فعلی ثبت دامنه را از رجیستری یا ثبتکننده میگیرد. تاریخ ایجاد، ثبتکننده، وضعیت و نیمسرورها را یادداشت کنید. مخفی بودن نام مالک در رکورد، بهخودیخود نشانه بدی نیست.
سایت رسمی سازمان را مستقل پیدا کنید، نه از مسیر پیام. آیا در راهنمای رسمی آن سازمان، همین دامنه معرفی شده است؟ ایمیلها و لینکهای پشتیبانی شناختهشده به کجا میروند؟ بررسی وضعیت Safe Browsing گوگل میتواند نشان دهد گوگل اکنون سایتی را خطرناک شناخته یا نه. نتیجه خالی یا نبود هشدار، مهر تأیید نیست؛ صفحه تازه یا کمدیدهشده ممکن است هنوز در داده آن سرویس نباشد.
برای فهم دقیقتر RDAP و DNS، راهنمای اوسینت دامنه را بخوانید. سن دامنه و میزبان فقط قرینهاند؛ هیچکدام مجاز بودن درخواست داخل پیام را ثابت نمیکنند.
مثال ساختگی: درگاه فاکتور با یک کلمه اضافه
این مثال واقعی نیست. پیامی میگوید تأمینکننده «بندر شمال» فاکتورها را از northharbor.example به northharbor-billing.example منتقل کرده و باید تا ظهر وارد شوید. روی دکمه نوشته «باز کردن پنل»، اما نشانی کپیشده مسیر شخصیسازیشدهای روی دامنه دوم دارد. RDAP نشان میدهد دامنه دوم دو روز پیش ساخته شده است. سایت رسمی تأمینکننده خبری از جابهجایی ندارد و واحد مالی از شمارهای که قبلاً در قرارداد بوده، تغییر درگاه را رد میکند.
نتیجه اصلی این نیست که «دامنه دو روزه همیشه فیشینگ است». مینویسیم: درخواست از دامنهای متفاوت و تازه آمده و با تأییدِ کانال رسمی شناختهشده ناسازگار است. پیام را گزارش میکنیم و صفحه را باز نمیکنیم. مسیر شخصی لینک هم محرمانه میماند و لازم نیست وارد ابزار عمومی شود.
اگر واحد مالی تغییر را تأیید میکرد، سن کم دامنه توضیح پیدا میکرد و دیگر حکم نهایی نبود. به همین دلیل تأیید مستقل از جمع کردن دهها علامت قرمز مهمتر است.
دامنه معتبر هم ممکن است صفحه خطرناک داشته باشد
سایت واقعی ممکن است هک شود، سازمان از سرویس ثالث مجاز استفاده کند یا روی یک دامنه آشنا صفحهای را کاربر دیگری ساخته باشد. از طرف دیگر، کسبوکار کوچک ممکن است واقعاً دامنه تازه داشته باشد. هر نتیجه را با منبع و زمان مشاهده ثبت کنید و از عبارتهای «صددرصد امن» یا «قطعاً مخرب» بدون پشتوانه کافی دوری کنید.
راهنمای بررسی کلاهبرداری کل پیام و ادعای آن را میشکند؛ این مقاله فقط بررسی بدون کلیک لینک را پوشش میدهد. برای جدا کردن فرستنده، دامنه و نتیجه احراز ایمیل، راهنمای اوسینت ایمیل مسیر مناسبتری است.
با یک اقدام متناسب کار را تمام کنید
یادداشت شما باید درخواست اصلی، لینک حفظشده، دامنه تجزیهشده، رکوردهای مرتبط، کانال تأیید و تصمیم را داشته باشد. پیش از اشتراک یادداشت، توکن و اطلاعات اضافی را حذف کنید. پیام را از مسیر رسمی پلتفرم یا سازمان گزارش دهید و برای آزمایش، با گوشی شخصی وارد صفحه نشوید.
برای یک ناسازگاری روشن، همین ابزارهای رایگان کافیاند. اگر پیام مشکوک همزمان به ایمیل، دامنه، شرکت و تصویر بازنشرشده وصل است، اوسینت جت میتواند سرنخهای عمومی و ابهامها را در گزارشی قابل بازبینی منظم کند؛ وارد حساب خصوصی نمیشود و امنیت سایت را تضمین نمیکند. برای ثبت دستی از الگوی گزارش استفاده کنید و اگر تحقیق محدود لازم است، گزینههای فعلی را ببینید.
انتشار از اوسینت جت · انتشار نخست: ۲۹ سپتامبر ۲۰۲۶
ادامه مسیر اوسینت
سرنخهای خام را به یک تحقیق ساختارمند در اوسینت جت تبدیل کنید
برای نتیجه بهتر، فقط به یک سرنخ اکتفا نکنید. شماره تلفن، ایمیل، یوزرنیم، دامنه، نام شرکت، تصویر، شهر، لینک شبکه اجتماعی و توضیح زمینه پرونده را کنار هم قرار دهید تا موتور اطلاعاتی اوسینت جت تحلیل دقیقتری بسازد.
