群組轉來的連結¶
訊息長這樣¶
社區群組今天早上跳出一則轉貼:補助申請開放登記,名額有限,請於今日完成。底下一個網址,再附一張 QR code 圖,說掃了比較快。
轉貼的人是認識的鄰居,訊息從哪裡來已經傳了好幾手。網址看起來像某個機關的官網,網域裡確實有那幾個熟悉的英文字。
要查的話,直接點開是最糟的選項。點開的那一刻,對方就取得你的 IP、裝置與瀏覽器資訊,而你還沒判斷那是什麼。
先看圖裡的 QR code 是什麼¶
圖片存起來,丟進 QR code 讀取器。圖片在你的瀏覽器裡解碼,沒有上傳。
解出來是網址的時候,主機的部分會被單獨標出來,而且刻意不提供開啟按鈕。少一顆按鈕是刻意的設計,查證的時候手最容易滑的位置就是那裡。
QR code 本身沒有任何提示。印在紙上、貼在柱子上、附在訊息裡的圖,外觀一律看不出指向哪裡,掃了直接跳轉的 app 把判斷的機會整個跳過去。
網址真正的落點在註冊網域¶
把解出來的網址貼進網址清理器。它做兩件事。
第一件是把真正的註冊網域單獨標出來。冒充的手法幾乎都在玩這個位置,把機關名稱放進子網域(gov-tw.example.com 的落點是 example.com)、在旁邊加字(gov-tw-service.com)、用長得像的字母替換其中一個字。訊息裡看起來熟悉的那幾個英文字,很可能一個都不在註冊網域裡。
第二件是把追蹤參數挑出來並移除,每一個都說明是誰在追。從群組一路轉過來的網址,尾巴常常帶著前面每一手的識別碼。要把連結再轉給別人問問看,先清掉,不然你轉出去的同時也把自己這一手接了上去。
Google 與 Facebook 的轉址包裝也會被拆開,那種網址把真正的落點藏在參數裡。
訊息的文字也值得查一次¶
把整段訊息貼進隱形字元偵測,它會標出零寬字元、方向控制字元、標籤字元與同形字的位置,並說明每一類是什麼。
同形字是這裡最相關的一類。用西里爾字母的 а 換掉拉丁字母的 a,兩個字在螢幕上長得一樣,網域卻是完全不同的一個。方向控制字元可以讓一串文字顯示的順序跟實際的順序相反。
隱形字元偵測能證明有,不能證明沒有。查出來乾淨只代表沒有這幾類已知的字元,不代表那個連結安全,它只是查證的其中一步。
查完之後¶
註冊網域對不上訊息裡寫的機關,或者訊息用了同形字,這則轉貼可以停在你這裡。
想跟群組說明的時候,把網址清理器標出註冊網域的那一段截圖下來,比說「這個看起來怪怪的」有用得多。截圖要交出去之前先用一次截圖遮蔽,群組的截圖裡通常有其他成員的名字與頭像。
真的需要辦那件事,自己從機關官網進去。從搜尋引擎找官網同樣會遇到買關鍵字廣告的假站,最可靠的是你原本就存著的書籤。
用 Tor Browser 的話有一個順序問題¶
Tor Browser 的安全等級調到 Safest 會把 JavaScript 全部關掉,這三個工具就整頁不動。
處理方式是把兩件事分開。可疑的網站用高安全等級去開,要查的文字或圖片複製出來之後切回 Standard,查完再調回去。三個工具都不連外,在 Standard 等級下打開不會增加你在那個可疑網站上的暴露。
這條路徑不只用在群組轉貼¶
同一個順序適用於任何來路不明的東西:
- 簡訊說包裹配送失敗,請點連結重新安排
- 電子郵件說帳號異常,附一個登入頁的連結
- 路邊柱子上、傳單上、餐桌貼紙上的 QR code
- 徵才訊息裡要你先填的表單網址
三個工具都在你的瀏覽器裡處理,貼進去的內容沒有送出去。頁面存進裝置之後沒有網路也能用,見離線閱讀。