2check.click

Методология обнаружения фишинга

2check.click использует многоуровневые сигналы безопасности для оценки подозрительных URL, сообщений, писем и QR-кодов. На этой странице объясняются категории проверяемых сигналов, как формируются результаты и что означают выводы — без раскрытия внутренних правил, которые злоумышленники могли бы использовать для обхода обнаружения.

  • Защита приватности
  • Без регистрации
  • Данные не собираются
  • Анонимный анализ
  • Образовательная платформа безопасности

Сигналы, которые мы анализируем

Каждая проверка оценивает сигналы по шести широким категориям. Ни один сигнал не производит вердикт самостоятельно — несколько сигналов комбинируются, и их взаимодействие важно не меньше любого отдельного индикатора.

Структура URL

Сырой вид URL может раскрывать техники обфускации, которые легитимные сайты не применяют.

  • Процентное кодирование, двойное кодирование и Unicode-экранирование для маскировки назначения
  • Сырой IP-адрес вместо доменного имени
  • Нестандартные порты (например :8080, :4443)
  • Опасные или обманчивые расширения файлов (.exe, .ps1, .iso, .html.zip)
  • Необычно длинные пути или строки запроса с параметрами персональных данных

Паттерны домена

Сам домен — его структура, возраст и TLD — часто сигнализирует о намерениях ещё до загрузки контента.

  • Визуально схожие символы (кириллица а против латиницы a, ноль против буквы O)
  • Опечатки на расстоянии редактирования от известных брендов (paypa1.com, arnazon.com)
  • Высокорисковые TLD, часто злоупотребляемые в фишинговых кампаниях
  • Недавно зарегистрированные домены без истории
  • Поддомены бесплатного хостинга, связанные со злоупотреблением пользовательским контентом

Имперсонация бренда

Злоумышленники часто встраивают названия брендов в URL для создания видимости легитимности, не владея реальным доменом бренда.

  • Название бренда в поддомене (paypal.attacker.com)
  • Название бренда, встроенное в длинный путь (/secure/microsoft/login)
  • Домен, зарегистрированный с именем бренда плюс рисковым суффиксом (amazon-support-verify.com)
  • Замена гомоглифами в брендовой части домена
  • Тайпосквоттинговый вариант домена бренда (microsft.com, gooogle.com)

Язык срочности в сообщениях

Фишинговые сообщения используют психологическое давление, чтобы отключить осторожное мышление. Конкретные языковые паттерны сильно коррелируют с мошеннических контентом.

  • Язык срочности и дедлайнов (действуйте сейчас, истекает сегодня, последнее уведомление)
  • Фиктивные угрозы аккаунту (заблокирован, подозрительная активность, ограничен)
  • Фразы финансового давления (задолженность, неоплаченный счёт, налоговый возврат)
  • Паттерны мошенничества с доставкой (посылка задержана, таможенный сбор, доставка не удалась)
  • Запросы личной информации (подтвердите личность, подтвердите данные)

Безопасность назначения QR

QR-код — это просто ссылка в виде изображения. После декодирования на стороне клиента URL назначения оценивается с теми же группами сигналов, что и любая прямо введённая ссылка.

  • QR-коды, указывающие на сокращённые URL или URL с цепочками редиректов
  • QR-коды, встраивающие домены имперсонации брендов
  • QR-коды с закодированными или обфусцированными URL назначения
  • QR-коды, ведущие на домены с опасными расширениями файлов
  • QR-коды, проходящие через известные IP-логгер-сервисы

Совпадения с базой угроз

Известная инфраструктура, связанная с фишингом, трекингом и распространением вредоносного ПО, сопоставляется с поддерживаемым справочным набором.

  • Известные сервисы сокращения URL (66+ провайдеров), скрывающие назначения
  • IP-логгеры и сервисы отслеживания кликов для сбора данных посетителей
  • Платформы бесплатного хостинга, часто злоупотребляемые для фишинговых страниц
  • Паттерны цепочек редиректов, проходящих через несколько промежуточных доменов
  • Параметры открытого редиректа, позволяющие произвольно подменять назначение

Оценка риска

Сигналы из всех применимых категорий объединяются в единую взвешенную оценку. Оценка отображается на один из четырёх уровней риска, каждый из которых имеет краткую метку на понятном языке, используемую по всему интерфейсу. Веса оценки не публикуются — их публикация позволила бы злоумышленникам калибровать обход обнаружения.

Низкий рискБезопасноОценка 0 – 25

Оценка сигналов не выявила значимых индикаторов. Характеристики URL или сообщения не соответствуют паттернам, характерным для фишинга или мошенничества.

Средний рискПодозрительноОценка 26 – 55

Обнаружены один или несколько умеренных сигналов. Входные данные достаточно совпадают с паттернами фишинга, чтобы рекомендовать осторожность. Результат включает объяснение, какие именно сигналы внесли вклад.

Высокий рискОпасноОценка 56 – 80

Обнаружено несколько сильных сигналов в более чем одной категории. Входные данные демонстрируют явные признаки фишинга или мошенничества. Взаимодействие не рекомендуется без независимой проверки.

Очень высокий рискУгрозаОценка 81 – 100

Сходящиеся сигналы из нескольких категорий указывают на высокую уверенность в совпадении с известными паттернами фишинга. Вероятная попытка фишинга, сбора учётных данных или вектор доставки вредоносного ПО.

Диапазоны оценок отражают текущую версию движка и могут незначительно меняться между релизами по мере уточнения правил обнаружения. Краткие метки (Безопасно, Подозрительно, Опасно, Угроза) сохраняются стабильными между версиями.

Система объяснений

Каждый результат выше уровня «Низкий риск» включает объяснение на понятном языке. Цель — чтобы нетехнический пользователь, читая результат, понял не только вердикт, но и почему он был достигнут, и что делать дальше.

Почему это было помечено

Каждый вносящий вклад сигнал перечисляется простым языком — без жаргона, без ссылок на внутренние названия правил. Например: «Этот домен очень похож на официальный домен PayPal и может пытаться обмануть пользователей» вместо «обнаружен тайпосквот, DL=1».

Классификация угрозы

Когда сигналы совпадают с известной категорией мошенничества — мошенничество с доставкой, имперсонация бренда, сбор учётных данных, лже-госорган — результат называет категорию. Это даёт пользователям конкретную ментальную модель паттерна угрозы.

Потенциальный ущерб

Объяснение указывает, какой вред может последовать от взаимодействия со ссылкой или сообщением — кража учётных данных, платёжное мошенничество, установка вредоносного ПО или сбор персональных данных — с учётом конкретных обнаруженных сигналов.

Рекомендуемые действия

Каждый уровень риска соответствует конкретной рекомендации: игнорировать и удалить (Низкий), проверить независимо (Средний), не взаимодействовать (Высокий / Очень высокий). Рекомендации ссылаются на официальный домен имперсонируемого бренда там, где это применимо.

Приватность и безопасность

Методология построена вокруг жёсткого ограничения: контент, который вы вводите, является конфиденциальным, и анализ не должен требовать от вас доверия 2check.click к нему.

  • Без регистрации и аккаунта

    Полный конвейер анализа доступен без создания аккаунта, ввода адреса электронной почты и любой другой регистрации.

  • Введённые данные не хранятся как персональные

    URL, сообщения и QR-изображения, которые вы вводите, не логируются, не сохраняются и не связываются с какими-либо идентификаторами. Каждая проверка начинается и заканчивается в вашей браузерной сессии.

  • Анализ сосредоточен на метаданных и сигналах безопасности

    Движок оценивает структурные и паттерн-ориентированные сигналы — форму домена, наличие ключевых слов, техники кодирования — без личного контекста о том, кто проверяет, и без содержимого страниц назначения.

  • Никаких живых вредоносных ссылок в образовательных примерах

    Все доменные имена, показанные на этом сайте в примерах фишинга, используют безопасный вымышленный плейсхолдер. Страница «Примеры угроз» никогда не отображает реальные вредоносные URL — только паттерны, которым они следуют.

Известные ограничения

Анализ на уровне URL имеет структурные ограничения, которые нельзя устранить без посещения назначения — что 2check.click намеренно никогда не делает. Эти ограничения задокументированы открыто.

  • Фишинг только на уровне контента может быть труднее обнаружить

    Фишинговый сайт, размещённый на чистом, несвязанном домене без брендовых ссылок или подозрительных ключевых слов в URL, невидим для структурного анализа. Обман живёт целиком в том, что показывает страница — что 2check.click намеренно никогда не загружает.

  • Недавно зарегистрированные чистые домены могут нести мало сигналов

    Совершенно новый домен с нейтральным именем неотличим от легитимного нового бизнеса на уровне URL. Без содержимого страницы или поведенческой истории структурный анализ имеет мало что оценивать.

  • Социальная инженерия может работать без технических индикаторов

    Фишинг, использующий контекст отношений — сообщение, выглядящее как присланное от знакомого со ссылкой на общий документ — может не нести никаких URL-сигналов. Обман целиком зависит от доверия получателя к кажущемуся отправителю.

  • Автоматические инструменты не заменяют пользовательское суждение

    2check.click — это вспомогательный инструмент предварительной проверки перед кликом. Результат «Низкий риск» означает, что значимых индикаторов не обнаружено — но не то, что ссылка гарантированно безопасна. При сомнении переходите напрямую на официальный сайт организации, не используя предоставленную ссылку.

Узнать больше

Часто задаваемые вопросы

Раскрывает ли 2check.click формулу оценки?

Нет. Публикация весов оценки позволила бы злоумышленникам создавать URL, которые набирают баллы чуть ниже порогов обнаружения. Вместо этого 2check.click публикует категории проверяемых сигналов и объяснения каждого результата на понятном языке — достаточная прозрачность для доверия без предоставления злоумышленникам руководства по калибровке. Уровень обнаружения и известные пробелы задокументированы на странице «Точность обнаружения».

Почему результат показывает уровень риска, а не просто «да» или «нет»?

Фишинг не бинарен. Многие URL разделяют характеристики с фишингом, не будучи определённо вредоносными, а подтверждённые фишинговые страницы часто размещены на чистых доменах вообще без URL-сигналов. Уровень риска сообщает одновременно уверенность и серьёзность, давая пользователям лучший контекст для решения, чем бинарная метка «безопасно/небезопасно». Четыре уровня — Низкий, Средний, Высокий, Очень высокий — отражают нарастающую силу сигналов.

Какие сигналы используются для обнаружения фишинга?

Оцениваются шесть широких категорий сигналов: структура URL, паттерны домена, имперсонация бренда, язык срочности сообщений, безопасность назначения QR и совпадения с базой угроз. Каждая категория подробно описана в разделе «Сигналы, которые мы анализируем» выше.

Могут ли злоумышленники обойти автоматические проверки?

Да. Злоумышленники могут регистрировать чистые домены без брендовых ссылок в URL, использовать недавно зарегистрированные домены без подозрительной истории и полностью полагаться на обманчивое содержимое страницы, видимое только браузером при рендеринге. Эти структурные ограничения открыто задокументированы на странице «Точность обнаружения». Осознание этих пробелов делает инструмент честным, а не вводящим в заблуждение.

Зачем публично показывать ограничения?

Потому что инструмент, преувеличивающий свои возможности, причиняет вред. Если пользователи верят, что проверщик ссылок ловит всё, они перестают применять собственное суждение — именно тогда, когда оно важнее всего. Документирование известных пробелов помогает пользователям калибровать, насколько доверять результату, и делает инструмент по-настоящему полезным даже в случаях, когда он не может дать однозначный ответ.

Вопрос о том, как был получен конкретный результат? Сообщите о проблеме или свяжитесь с нами.

Хотите увидеть методологию в действии?

Проверьте подозрительную ссылку →