按钮写着‘查看发票’,并不代表它会打开真正的账单网站。检查邮件链接的核心是看实际URL,但还要意识到短链接、重定向和相似域名可以让恶意目的地变得不明显。
点击前先做这些
- 不要打开,先预览或复制URL。
- 找出真正控制目的地的 hostname。
- 检查拼写、额外单词和可疑子域名。
- 短链接和追踪重定向应视为部分隐藏的目的地。
- 确认这封邮件是否本来就在预期之中。
- 付款、登录或安全变更时,自己打开官方App或输入已知网址。
长URL里也能找到真正的域名
https://accounts.example.com/security 属于 example.com。https://example.com.attacker-site.test/login 的控制域名则是 attacker-site.test,哪怕前面出现了熟悉品牌词。
第一个斜杠之后的路径可以写任何品牌名称,所以优先看主机名,而不是整串URL里有没有熟悉单词。
常见检查方法及其局限
| 检查方法 | 能发现什么 | 可能漏掉什么 |
|---|---|---|
| 读取域名 | 明显拼写错误和无关主机 | 设计精巧的相似域名 |
| 预览URL | 按钮文字与目的地不一致 | 后续重定向 |
| HTTPS | 连接是否加密 | 恶意站点同样可以使用HTTPS |
| 信誉扫描 | 已经被识别的恶意链接 | 新链接或被入侵网站 |
| 自己打开服务 | 不再依赖邮件内链接 | 你仍需知道真正的官方服务 |
不要因为有Logo或HTTPS就相信链接。先确认真正的域名;风险越高,越应该使用独立于邮件的访问路径。
把这个威胁放回真实场景
来源与延伸阅读
短期任务需要一个独立收件箱?
当未来找回并不重要时,临时邮箱可以减少长期邮箱地址的暴露。它是一层隐私保护,不是账户安全的替代品。
创建临时邮箱