跳转至

群里转来的链接

消息长这样

小区群今天早上跳出一则转发:补助申请开放登记,名额有限,请于今日完成。底下一个网址,再附一张 QR code 图,说扫了比较快。

转发的人是认识的邻居,消息从哪里来已经传了好几手。网址看起来像某个机关的官网,域名里确实有那几个熟悉的英文字母。

要查的话,直接点开是最糟的选项。点开的那一刻,对方就取得你的 IP、设备与浏览器信息,而你还没判断那是什么。

先看图里的 QR code 是什么

图片存起来,丢进 QR code 读取器。图片在你的浏览器里解码,没有上传。

解出来是网址的时候,主机的部分会被单独标出来,而且刻意不提供打开按钮。少一颗按钮是刻意的设计,查证的时候手最容易滑的位置就是那里。

QR code 本身没有任何提示。印在纸上、贴在柱子上、附在消息里的图,外观一律看不出指向哪里,扫了直接跳转的 app 把判断的机会整个跳过去。

网址真正的落点在注册域名

把解出来的网址粘贴进网址清理器。它做两件事。

第一件是把真正的注册域名单独标出来。冒充的手法几乎都在玩这个位置,把机关名称放进子域名(gov-cn.example.com 的落点是 example.com)、在旁边加字(gov-cn-service.com)、用长得像的字母替换其中一个。消息里看起来熟悉的那几个英文字母,很可能一个都不在注册域名里。

第二件是把跟踪参数挑出来并移除,每一个都说明是谁在跟踪。从群里一路转过来的网址,尾巴常常带着前面每一手的标识码。要把链接再转给别人问问看,先清掉,不然你转出去的同时也把自己这一手接了上去。

Google 与 Facebook 的跳转包装也会被拆开,那种网址把真正的落点藏在参数里。

消息的文字也值得查一次

把整段消息粘贴进隐形字符检测,它会标出零宽字符、方向控制字符、标签字符与同形字的位置,并说明每一类是什么。

同形字是这里最相关的一类。用西里尔字母的 а 换掉拉丁字母的 a,两个字在屏幕上长得一样,域名却是完全不同的一个。方向控制字符可以让一串文字显示的顺序跟实际的顺序相反。

隐形字符检测能证明有,不能证明没有。查出来干净只代表没有这几类已知的字符,不代表那个链接安全,它只是查证的其中一步。

查完之后

注册域名对不上消息里写的机关,或者消息用了同形字,这则转发可以停在你这里。

想跟群里说明的时候,把网址清理器标出注册域名的那一段截图下来,比说「这个看起来怪怪的」有用得多。截图要交出去之前先用一次截图遮蔽,群的截图里通常有其他成员的名字与头像。

真的需要办那件事,自己从机关官网进去。从搜索引擎找官网同样会遇到买关键词广告的假站,最可靠的是你原本就存着的书签。

用 Tor Browser 的话有一个顺序问题

Tor Browser 的安全等级调到 Safest 会把 JavaScript 全部关掉,这三个工具就整页不动。

处理方式是把两件事分开。可疑的网站用高安全等级去打开,要查的文字或图片复制出来之后切回 Standard,查完再调回去。三个工具都不连外,在 Standard 等级下打开不会增加你在那个可疑网站上的暴露。

这条路径不只用在群里转发

同一个顺序适用于任何来路不明的东西:

  • 短信说包裹配送失败,请点链接重新安排
  • 电子邮件说账号异常,附一个登录页的链接
  • 路边柱子上、传单上、餐桌贴纸上的 QR code
  • 招聘消息里要你先填的表单网址

三个工具都在你的浏览器里处理,粘贴进去的内容没有发出去。页面存进设备之后没有网络也能用,见离线阅读