اوسینت جت · بررسی لینک مشکوک

بررسی لینک فیشینگ با اوسینت، بدون باز کردن آن

لینک مشکوک پیش از اینکه مقصد باشد، یک سرنخ است. برای اینکه بفهمید پیام واقعاً از طرف بانک، فروشنده یا همکار شماست، لازم نیست روی لینک کلیک کنید. پیام را حفظ کنید، دامنه واقعی را از ظاهر دکمه جدا کنید و درخواست را از راهی که از قبل می‌شناسید تأیید کنید.

پیام مشکوک ساختگی در پشت حفاظ و دامنه بزرگ‌نمایی‌شده کنار کارت‌های شواهد عمومی
سرنخ را کپی و تجزیه کنید، نه اینکه صفحه را باز کنید؛ هر بررسی فقط به یک بخش از سؤال پاسخ می‌دهد.

اول پیام را نگه دارید، بعد سراغ بررسی بروید

متن کامل پیام، نشانی فرستنده، زمان، موضوع و درخواست اصلی را ثبت کنید. اگر برنامه ایمیل گزینه «کپی نشانی لینک» دارد، بدون باز کردن صفحه از آن استفاده کنید؛ اگر مطمئن نیستید، همان پیام را برای واحد امنیت یا پشتیبانی رسمی بفرستید. لینک شخصی بازیابی رمز، توکن ورود یا نشانی حاوی اطلاعات محرمانه را در اسکنر عمومی وارد نکنید.

برگه راهنمای فیشینگ CISA می‌گوید حتی اگر پیام شاید واقعی باشد، روی لینک یا پیوست مشکوک کلیک نکنید و شماره داخل همان پیام را هم مبنا نگیرید. راه تماس شرکت یا فرد را جداگانه پیدا کنید. این تأیید مستقل از هر امتیاز یا ابزار فنی مهم‌تر است.

اگر قبلاً صفحه را باز کرده‌اید، رمز نوشته‌اید یا فایل گرفته‌اید، دیگر موضوع فقط تحقیق نیست. فرایند امنیتی محل کار یا سرویس مربوط را اجرا کنید، رمز را از سایت رسمی تغییر دهید و با تیم مسئول تماس بگیرید.

نام میزبان را از انتها بخوانید

نام یک برند می‌تواند در هر جای لینک دیده شود و هنوز مالک مقصد نباشد. در نشانی فرضی https://login.bank-name.example-check.test/update، بخش تعیین‌کننده دامنه example-check.test است؛ کلمه بانک در سمت چپ یا مسیر صفحه، تعلق سایت به بانک را ثابت نمی‌کند.

نشانی را در یک یادداشت متنی نگه دارید و پنج بخش را جدا کنید: پروتکل، نام میزبان، پورت احتمالی، مسیر و پارامترهای بعد از علامت سؤال. وجود @، نشانی IP عددی، پسوند غیرمنتظره، چند کلمه اضافه دور نام برند یا نویسه‌هایی که فقط شبیه حروف آشنا هستند، ارزش بررسی دارد. نسخه اصلی را تغییر ندهید؛ اگر دامنه را برای جست‌وجو جدا می‌کنید، آن را در خط دیگری بنویسید.

مشاهدهسؤال مفیدچیزی که ثابت نمی‌شود
HTTPS و علامت قفلارتباط با همین میزبان رمزگذاری شده؟اینکه برند داخل پیام صاحب سایت است
دامنه تازه ثبت شدهزمان ساخت با داستان پیام می‌خواند؟اینکه هر دامنه تازه مخرب است
نام برند در زیردامنه یا مسیردامنه ثبت‌شده واقعی کدام است؟ارتباط رسمی با آن برند
نبود هشدار امنیتیاین سرویس قبلاً چه چیزی دیده؟امن یا معتبر بودن صفحه

رکورد عمومی را زمینه بدانید، نه گواهی سلامت

فقط نام میزبان یا دامنه را جست‌وجو کنید؛ پارامتر خصوصی لینک را نفرستید. ابزار ICANN Lookup با RDAP اطلاعات فعلی ثبت دامنه را از رجیستری یا ثبت‌کننده می‌گیرد. تاریخ ایجاد، ثبت‌کننده، وضعیت و نیم‌سرورها را یادداشت کنید. مخفی بودن نام مالک در رکورد، به‌خودی‌خود نشانه بدی نیست.

سایت رسمی سازمان را مستقل پیدا کنید، نه از مسیر پیام. آیا در راهنمای رسمی آن سازمان، همین دامنه معرفی شده است؟ ایمیل‌ها و لینک‌های پشتیبانی شناخته‌شده به کجا می‌روند؟ بررسی وضعیت Safe Browsing گوگل می‌تواند نشان دهد گوگل اکنون سایتی را خطرناک شناخته یا نه. نتیجه خالی یا نبود هشدار، مهر تأیید نیست؛ صفحه تازه یا کم‌دیده‌شده ممکن است هنوز در داده آن سرویس نباشد.

برای فهم دقیق‌تر RDAP و DNS، راهنمای اوسینت دامنه را بخوانید. سن دامنه و میزبان فقط قرینه‌اند؛ هیچ‌کدام مجاز بودن درخواست داخل پیام را ثابت نمی‌کنند.

مثال ساختگی: درگاه فاکتور با یک کلمه اضافه

این مثال واقعی نیست. پیامی می‌گوید تأمین‌کننده «بندر شمال» فاکتورها را از northharbor.example به northharbor-billing.example منتقل کرده و باید تا ظهر وارد شوید. روی دکمه نوشته «باز کردن پنل»، اما نشانی کپی‌شده مسیر شخصی‌سازی‌شده‌ای روی دامنه دوم دارد. RDAP نشان می‌دهد دامنه دوم دو روز پیش ساخته شده است. سایت رسمی تأمین‌کننده خبری از جابه‌جایی ندارد و واحد مالی از شماره‌ای که قبلاً در قرارداد بوده، تغییر درگاه را رد می‌کند.

نتیجه اصلی این نیست که «دامنه دو روزه همیشه فیشینگ است». می‌نویسیم: درخواست از دامنه‌ای متفاوت و تازه آمده و با تأییدِ کانال رسمی شناخته‌شده ناسازگار است. پیام را گزارش می‌کنیم و صفحه را باز نمی‌کنیم. مسیر شخصی لینک هم محرمانه می‌ماند و لازم نیست وارد ابزار عمومی شود.

اگر واحد مالی تغییر را تأیید می‌کرد، سن کم دامنه توضیح پیدا می‌کرد و دیگر حکم نهایی نبود. به همین دلیل تأیید مستقل از جمع کردن ده‌ها علامت قرمز مهم‌تر است.

دامنه معتبر هم ممکن است صفحه خطرناک داشته باشد

سایت واقعی ممکن است هک شود، سازمان از سرویس ثالث مجاز استفاده کند یا روی یک دامنه آشنا صفحه‌ای را کاربر دیگری ساخته باشد. از طرف دیگر، کسب‌وکار کوچک ممکن است واقعاً دامنه تازه داشته باشد. هر نتیجه را با منبع و زمان مشاهده ثبت کنید و از عبارت‌های «صددرصد امن» یا «قطعاً مخرب» بدون پشتوانه کافی دوری کنید.

راهنمای بررسی کلاهبرداری کل پیام و ادعای آن را می‌شکند؛ این مقاله فقط بررسی بدون کلیک لینک را پوشش می‌دهد. برای جدا کردن فرستنده، دامنه و نتیجه احراز ایمیل، راهنمای اوسینت ایمیل مسیر مناسب‌تری است.

با یک اقدام متناسب کار را تمام کنید

یادداشت شما باید درخواست اصلی، لینک حفظ‌شده، دامنه تجزیه‌شده، رکوردهای مرتبط، کانال تأیید و تصمیم را داشته باشد. پیش از اشتراک یادداشت، توکن و اطلاعات اضافی را حذف کنید. پیام را از مسیر رسمی پلتفرم یا سازمان گزارش دهید و برای آزمایش، با گوشی شخصی وارد صفحه نشوید.

برای یک ناسازگاری روشن، همین ابزارهای رایگان کافی‌اند. اگر پیام مشکوک هم‌زمان به ایمیل، دامنه، شرکت و تصویر بازنشرشده وصل است، اوسینت جت می‌تواند سرنخ‌های عمومی و ابهام‌ها را در گزارشی قابل بازبینی منظم کند؛ وارد حساب خصوصی نمی‌شود و امنیت سایت را تضمین نمی‌کند. برای ثبت دستی از الگوی گزارش استفاده کنید و اگر تحقیق محدود لازم است، گزینه‌های فعلی را ببینید.

انتشار از اوسینت جت · انتشار نخست: ۲۹ سپتامبر ۲۰۲۶

گزارش خطا یا پیشنهاد اصلاح · English version