ลิงก์นี้ปลอดภัยไหม? วิธีตรวจสอบก่อนคลิก
คำตอบสั้น ๆ: ลิงก์จะปลอดภัยก็ต่อเมื่อมาจากผู้ส่งที่ไว้ใจได้ ชี้ไปยังโดเมนที่คุณคาดหวัง ใช้ HTTPS และไม่มีสัญญาณของการเร่งรัดหรือการหลอกลวง เมื่อคุณไม่แน่ใจ อย่าคลิก แต่ให้ตรวจสอบ URL ด้วยตัวเองแทน หรือเปิดในสภาพแวดล้อมที่แยกตัวออกมา ซึ่งไม่มีอะไรเข้าถึงอุปกรณ์ของคุณได้
คู่มือนี้จะพาคุณไปดูวิธีอ่าน URL และสังเกตสัญญาณอันตราย ก่อนที่เคอร์เซอร์ของคุณจะเข้าใกล้มัน
ทำไมลิงก์จึงเป็นช่องทางโจมตีที่พบบ่อยที่สุด
ทุกแคมเปญฟิชชิ่ง ทุกการปล่อยมัลแวร์ และทุกความพยายามขโมยข้อมูลประจำตัว ล้วนเริ่มต้นเหมือนกัน คือมีคนคลิกลิงก์ ลิงก์คือกลไกในการส่งมอบ และงานของผู้โจมตีคือทำให้มันดูธรรมดาพอที่คุณจะไม่ทันคิดสองรอบ
งานของคุณคือชะลอความเร็วลงสักสองวินาที แล้วอ่านสิ่งที่อยู่ตรงนั้นจริง ๆ
สัญญาณอันตรายใน URL
คุณไม่จำเป็นต้องมีเครื่องมือเฉพาะทางเพื่อสังเกตลิงก์ที่น่าสงสัย สัญญาณอันตรายส่วนใหญ่มองเห็นได้ ถ้าคุณรู้ว่าต้องมองหาอะไร
โดเมนเลียนแบบและโดเมนที่พิมพ์ผิด
ผู้โจมตีจดทะเบียนโดเมนที่ดูเผิน ๆ เหมือนแบรนด์ที่ไว้ใจได้ รูปแบบที่พบบ่อย ได้แก่
- การแทนที่ตัวอักษร:
paypa1.com(ตัวอักษร l ถูกแทนที่ด้วยเลข 1),arnazon.com - การเติมคำ:
amazon-secure-login.com,apple-id-verify.net - TLD ผิด:
netflix.com.co,google.com.phทั้งที่คุณอยู่ที่อื่นและไม่ได้คาดหวังการเปลี่ยนเส้นทางตามภูมิภาค
อ่านโดเมนอย่างระมัดระวังจากซ้ายไปขวา ส่วนที่อยู่ก่อนเครื่องหมายทับตัวแรกทันทีคือโฮสต์จริง
โดเมนย่อยที่ทำให้เข้าใจผิด
นี่คือหนึ่งในกลลวงที่ได้ผลที่สุดและถูกมองข้ามมากที่สุด ลองดูตัวอย่างนี้
paypal.com.login-verify.net
โดเมนจริงในที่นี้คือ login-verify.net ส่วน paypal.com เป็นเพียงโดเมนย่อย มันฟังดูน่าเชื่อถือ แต่ไม่ใช่ เบราว์เซอร์แสดง URL แบบเต็ม แต่สายตาของคุณมักจะหยุดที่ชื่อแบรนด์ที่คุ้นเคยแล้วข้ามส่วนที่เหลือไป
กฎคือ อ่านจากด้านขวาของโดเมนย้อนกลับไปยังจุดแรกที่มีความสำคัญ
ตัวย่อ URL ที่ซ่อนปลายทาง
bit.ly/x7Kq2, t.co/abc123, tinyurl.com/something ทั้งหมดนี้เป็นเรื่องปกติในบริบทของโซเชียลมีเดีย แต่ก็ปิดบังปลายทางอย่างสมบูรณ์ ลิงก์ย่อในอีเมลหรือข้อความที่ไม่คาดคิด คือสัญญาณอันตรายที่ควรใส่ใจอย่างจริงจัง
คุณสามารถขยายตัวย่อส่วนใหญ่ได้โดยไม่ต้องคลิก โดยวาง URL ย่อลงในบริการอย่าง CheckShortURL หรือเติม + ต่อท้ายลิงก์ Bit.ly (bit.ly/x7Kq2+) เพื่อดูหน้าตัวอย่าง จะพูดถึงเรื่องนี้เพิ่มเติมในส่วนถัดไป
อักขระ Punycode และ Homograph
Unicode อนุญาตให้ใช้อักขระจากสคริปต์ที่ไม่ใช่ละติน ซึ่งดูเหมือนตัวอักษรละตินทุกประการ аmazon.com และ amazon.com อาจดูเหมือนกันในเนื้อความข้อความ แต่ตัวหนึ่งใช้ "а" ซีริลลิก เบราว์เซอร์มักแสดงอักขระเหล่านี้เป็น punycode (xn--mazon-3ve.com) แต่แอปส่งข้อความและโปรแกรมอีเมลอาจแสดงตัวเลียนแบบให้เห็น
ถ้าลิงก์ดูถูกต้องแต่รู้สึกผิดปกติ ให้คัดลอกโดเมนไปวางในแถบที่อยู่ของเบราว์เซอร์ แล้วอ่านว่ามันแปลผลเป็นอะไร
HTTP กับ HTTPS และเหตุผลที่แม่กุญแจไม่เพียงพอ
HTTPS หมายความว่าการเชื่อมต่อถูกเข้ารหัส แต่ไม่ได้หมายความว่าเว็บไซต์ปลายทางน่าเชื่อถือ เว็บฟิชชิ่งใช้ HTTPS และแสดงแม่กุญแจกันเป็นปกติ การได้ใบรับรอง TLS นั้นไม่มีค่าใช้จ่ายและใช้เวลาเพียงไม่กี่นาที
สิ่งที่ HTTPS บอกคุณได้คือ ข้อมูลที่คุณส่งเดินทางแบบเข้ารหัส สิ่งที่มันบอกไม่ได้คือ ใครเป็นเจ้าของเซิร์ฟเวอร์ที่รับข้อมูลนั้น
ลิงก์ HTTP (ไม่มีแม่กุญแจ) คือสัญญาณอันตรายเพิ่มเติม โดยเฉพาะกับสิ่งใดก็ตามที่ขอให้คุณล็อกอินหรือกรอกข้อมูลการชำระเงิน แต่แม่กุญแจเพียงอย่างเดียวก็ไม่ใช่ไฟเขียว
การเปลี่ยนเส้นทางที่มากเกินไปและพารามิเตอร์ติดตาม
URL ยาว ๆ ที่ยัดพารามิเตอร์ redirect=, url=, หรือ r= อาจร้อยผ่านหลายปลายทางก่อนจะไปลงเอยที่ใดที่หนึ่ง แต่ละต่อคือโอกาสในการบดบังปลายทางสุดท้าย URL ที่อ่านแล้วเหมือนสายโซ่ของการติดตาม โดยเฉพาะอันที่ลงท้ายด้วยโดเมนที่คุณไม่รู้จัก สมควรได้รับการตรวจสอบอย่างละเอียด
เหยื่อล่อความเร่งด่วนในข้อความประกอบ
URL เป็นเพียงส่วนหนึ่งของภาพรวม ข้อความที่พามันมาก็สำคัญเช่นกัน สัญญาณคลาสสิก ได้แก่
- "บัญชีของคุณจะถูกระงับภายใน 24 ชั่วโมง"
- "คุณมีพัสดุที่รอดำเนินการ โปรดยืนยันเดี๋ยวนี้"
- "ตรวจพบการลงชื่อเข้าใช้ที่ผิดปกติ โปรดยืนยันทันที"
ความเร่งด่วนตัดวงจรการคิดอย่างรอบคอบ นั่นแหละคือจุดประสงค์ เมื่อข้อความกดดันความระมัดระวังของคุณ ให้ชะลอลง
วิธีตรวจสอบลิงก์โดยไม่ต้องคลิก
เลื่อนเมาส์เพื่อดูตัวอย่าง
บนเดสก์ท็อป ให้เลื่อนเมาส์ไปเหนือไฮเปอร์ลิงก์โดยไม่คลิก URL ปลายทางที่แท้จริงจะปรากฏในแถบสถานะที่ด้านล่างของเบราว์เซอร์หรือโปรแกรมอีเมล เปรียบเทียบกับข้อความที่แสดง ถ้าข้อความที่มองเห็นบอกว่า "คลิกที่นี่เพื่อล็อกอินเข้าธนาคารของคุณ" แต่ URL ชี้ไปที่อื่นที่ไม่เกี่ยวข้อง นั่นคือความไม่ตรงกันที่ชัดเจน
ขยายตัวย่อ URL
ก่อนคลิกลิงก์ย่อใด ๆ
- ใช้เครื่องมือขยายตัวย่อเพื่อเผยปลายทางแบบเต็ม
- อ่าน URL ที่ขยายแล้วเหมือนที่คุณอ่านอันอื่น ดูโดเมนจริง ตรวจสอบรูปแบบข้างต้น
- ถ้าปลายทางที่ขยายแล้วยังดูไม่คุ้นเคย ให้ถือว่าน่าสงสัย
ตรวจสอบว่าลิงก์มาจากไหน
บริบทคือหลักฐาน ถามตัวเองว่า
- คุณคาดหวังข้อความนี้จากคนคนนี้หรือไม่?
- คุณได้เริ่มการกระทำใด ๆ ที่จะสร้างลิงก์นี้ขึ้นมาหรือไม่ (การรีเซ็ตรหัสผ่าน การจัดส่ง ใบเสร็จ)?
- ที่อยู่อีเมลหรือหมายเลขโทรศัพท์ของผู้ส่งตรงกับที่คุณมีบันทึกไว้หรือไม่?
ลิงก์ที่ไม่คาดคิดจากผู้ติดต่อที่รู้จักก็ยังควรตรวจสอบ เพราะบัญชีถูกเจาะได้ และผู้โจมตีปลอมที่อยู่ผู้ส่งได้
ข้อจำกัดของเครื่องสแกน URL แบบสถิต
เครื่องสแกน URL อย่าง VirusTotal หรือ Google Safe Browsing ตรวจสอบลิงก์กับฐานข้อมูลของเว็บที่รู้ว่าเป็นอันตราย เครื่องมือเหล่านี้มีประโยชน์และควรใช้ แต่ก็มีจุดอ่อนเชิงโครงสร้าง คือมันพึ่งพาข้อมูลชื่อเสียงที่ตามหลังภัยคุกคามจริง
โดเมนฟิชชิ่งที่จดทะเบียนเมื่อเช้านี้ยังไม่มีชื่อเสียงใด ๆ มันจะไม่ปรากฏในรายการบล็อกใด ๆ เครื่องสแกนที่ตรวจสอบมันตอนนี้จะรายงานว่าสะอาด ไม่ใช่เพราะมันปลอดภัย แต่เพราะมันใหม่
สำหรับมุมมองที่ลึกกว่านี้ว่าทำไมเครื่องสแกนแบบสถิตถึงไม่พอและควรทำอย่างไรแทน ให้อ่าน คู่มือตรวจสอบลิงก์ปลอดภัยบน Tempbrowser ซึ่งครอบคลุมภาพรวมทั้งหมดของวิธีที่ฟิชชิ่งหลบเลี่ยงการตรวจจับที่อิงชื่อเสียง และการตรวจสอบแบบไดนามิกแสดงอะไรให้คุณเห็นจริง ๆ
ตัวเลือกไร้ความเสี่ยง: เปิดในเบราว์เซอร์คลาวด์แบบใช้แล้วทิ้ง
เมื่อคุณตรวจสอบด้วยตัวเองแล้วแต่ก็ยังไม่แน่ใจ หรือเมื่อลิงก์มาจากที่ที่ทำให้คุณรู้สึกไม่สบายใจจริง ๆ ทางที่ปลอดภัยที่สุดคือเปิดมันในสภาพแวดล้อมที่ไม่ใช่อุปกรณ์ของคุณ
Tempbrowser คือเบราว์เซอร์ใช้งานแล้วทิ้งบนคลาวด์ คุณวาง URL มันจะเปิดภายในคอมพิวเตอร์เสมือนชั่วคราวที่สตรีมมายังหน้าจอของคุณ หน้าเว็บทำงานที่นั่น ไม่ใช่ที่นี่ ไม่มีโค้ดใดแตะต้องคอมพิวเตอร์ของคุณเลย
ตัววิเคราะห์ Tempbrowser เพิ่มอีกชั้นหนึ่ง คือมันจับภาพหน้าจอขณะที่หน้าเว็บโหลด เพื่อให้คุณเห็นว่ามันทำอะไรจริง ๆ ว่ามันแสดงผลอะไร มันเปลี่ยนเส้นทางทันทีหรือไม่ มันแสดงฟอร์มล็อกอินที่แสร้งทำเป็นอย่างอื่นหรือไม่ โดยที่กิจกรรมทั้งหมดนี้ไม่เกิดขึ้นบนเครื่องของคุณ
เมื่อเซสชันสิ้นสุด สภาพแวดล้อมทั้งหมดจะถูกล้าง ไม่มีประวัติ ไม่มีคุกกี้ ไม่มีร่องรอย
แผน Free ไม่ต้องสมัครและไม่ต้องใช้บัตรเครดิต คุณเปิดได้สามครั้งต่อ 24 ชั่วโมง โดยแต่ละเซสชันนานไม่กี่นาที มากพอที่จะดูว่าลิงก์ที่น่าสงสัยทำอะไรจริง ๆ ถ้าคุณต้องการเซสชันที่นานกว่านั้นหรือเปิดได้ไม่จำกัด แผน Pro ราคา $4.99 ต่อเดือน เรียกเก็บรายปี พร้อมเซสชัน 60 นาที
มันเข้าคู่ได้ดีกับ การเข้าใจว่าเบราว์เซอร์ใช้แล้วทิ้งคืออะไรจริง ๆ ถ้าแนวคิดนี้ยังใหม่สำหรับคุณ โพสต์นั้นอธิบายกลไกไว้แล้ว
FAQ
จะเกิดอะไรขึ้นถ้าฉันคลิกลิงก์ฟิชชิ่ง?
ขึ้นอยู่กับว่าหน้าเว็บทำอะไร หน้าฟิชชิ่งบางหน้าเป็นเพียงฟอร์มเก็บข้อมูลประจำตัว มันจะสร้างความเสียหายก็ต่อเมื่อคุณกรอกชื่อผู้ใช้และรหัสผ่าน ส่วนหน้าอื่น ๆ พยายามใช้ประโยชน์จากช่องโหว่ของเบราว์เซอร์เพื่อติดตั้งมัลแวร์โดยอัตโนมัติ (เรียกว่าการดาวน์โหลดโดยไม่ตั้งใจ) ความเสี่ยงแตกต่างกันไป แต่ข้อสันนิษฐานที่ปลอดภัยที่สุดคือ การคลิกลิงก์ที่ไม่รู้จักบนอุปกรณ์จริงของคุณมีความเสี่ยงจริง
ลิงก์สามารถติดเชื้อในโทรศัพท์ของฉันเพียงแค่เปิดได้ไหม?
ได้ มันเป็นไปได้ เบราว์เซอร์บนมือถือไม่รอดพ้นจากการโจมตีที่อาศัยช่องโหว่ ในทางปฏิบัติ ฟิชชิ่งที่พุ่งเป้าโทรศัพท์ส่วนใหญ่มุ่งขโมยข้อมูลประจำตัวผ่านหน้าล็อกอินปลอมมากกว่าติดตั้งมัลแวร์ แต่การโจมตีแบบ zero-click และ drive-by สำหรับเบราว์เซอร์บนมือถือก็มีอยู่จริง โดยเฉพาะกับอุปกรณ์ที่ยังไม่ได้อัปเดตแพตช์ การอัปเดต OS และเบราว์เซอร์ให้เป็นปัจจุบันคือแนวป้องกันพื้นฐาน
เครื่องตรวจสอบลิงก์แม่นยำหรือไม่?
เครื่องตรวจสอบลิงก์ที่อิงชื่อเสียงแม่นยำสำหรับภัยคุกคามที่รู้จักแล้ว แต่ไร้ประโยชน์สำหรับภัยคุกคามใหม่ ๆ โดเมนที่จดทะเบียนเมื่อไม่กี่ชั่วโมงก่อนจะผ่านทุกเครื่องสแกนอย่างสะอาด นั่นไม่ได้ทำให้มันปลอดภัย ใช้เครื่องสแกนเป็นสัญญาณหนึ่งในหลาย ๆ อย่าง ไม่ใช่เป็นคำตัดสินสุดท้าย
ฉันจะตรวจสอบลิงก์บนมือถืออย่างไร?
มือถือทำให้เรื่องนี้ยากขึ้น ไม่มีการเลื่อนเมาส์เพื่อดูตัวอย่าง และการกดค้างเพื่อคัดลอกลิงก์ก็ใช้เวลาสักครู่ ขั้นตอนที่ช่วยได้
- กดลิงก์ค้างไว้แล้วเลือก "คัดลอกลิงก์" แทนที่จะแตะมัน
- วางในแอปจดโน้ตแล้วอ่าน URL แบบเต็มอย่างระมัดระวัง
- ส่งผ่านเครื่องขยายตัวย่อถ้าเป็นลิงก์ย่อ
- ถ้ายังไม่แน่ใจ ให้เปิด tempbrowser.app/th/analyzer บนเบราว์เซอร์ของโทรศัพท์ วาง URL ที่นั่น แล้วให้แซนด์บ็อกซ์โหลดมันแทนอุปกรณ์ของคุณ
จะทำอย่างไรถ้าลิงก์ดูปกติดี แต่อีเมลยังรู้สึกผิดปกติ?
เชื่อความรู้สึกนั้น สุขอนามัยของ URL คือสัญญาณหนึ่ง บริบทคืออีกสัญญาณ ถ้าข้อความมาถึงอย่างไม่คาดคิด ใช้ภาษาแปลก ๆ หรือขอให้คุณทำอะไรที่ผิดปกติ ให้ยืนยันผ่านช่องทางอื่น โทรหาผู้ส่ง ล็อกอินเข้าบริการโดยตรงด้วยการพิมพ์ URL เอง หรือติดต่อฝ่ายสนับสนุน อย่าใช้ข้อมูลการติดต่อใด ๆ ที่ให้มาในข้อความที่น่าสงสัยนั้นเอง
สรุป
การอ่าน URL ใช้เวลาสองวินาที การกู้คืนจากบัญชีที่ถูกเจาะหรืออุปกรณ์ที่ติดเชื้อไม่ใช่แบบนั้น ชะลอลง ตรวจสอบโดเมน ตรวจสอบบริบท และเมื่อสัญญาณคลุมเครือ ให้เปิดมันในที่ที่ไม่ใช่คอมพิวเตอร์ของคุณ
คลิกเดียว ใช้แล้วทิ้ง ลองใช้ ตัววิเคราะห์ Tempbrowser ไม่ต้องสมัคร