Обычный веб-адрес рассказывает о себе довольно много. Видно домен, видно зону, часто виден раздел сайта и даже название материала. Прежде чем нажать, человек успевает заметить несоответствие.
Короткая ссылка устроена противоположным образом. Она показывает домен сокращателя и несколько случайных символов — и всё. Сокрытие адреса назначения здесь не побочный эффект, а прямое следствие того, как работает технология: сокращатель хранит соответствие короткого кода и полного URL у себя, а браузеру отдаёт HTTP-редирект. Подробный разбор механики есть в отдельном материале — как работают сокращатели ссылок.
Именно поэтому короткие ссылки давно используют не только маркетологи. Ниже — признаки, по которым ссылку можно оценить, и порядок действий, который стоит выполнить до перехода.
Главное правило: сигналы складываются
Это самая важная мысль всего материала, и обычно её пропускают.
Почти ни один признак из списка ниже не является приговором сам по себе. Домен в зоне .xyz — не преступление. Дефисы в имени домена — норма для тысяч легитимных компаний. Кириллический домен — совершенно законная вещь. Слово dostavka в адресе есть у настоящих служб доставки.
Опасность возникает, когда несколько слабых признаков сходятся в одном адресе. Домен с чужим брендом — уже серьёзно. Чужой бренд плюс дешёвая зона плюс дефисы плюс регистрация вчера — это практически диагноз.
Поэтому не ищите один «признак фишинга». Считайте совпадения.
Из этого правила есть исключения: четыре сигнала в первой группе настолько однозначны, что достаточно любого одного.
Шаг первый: развернуть ссылку, не переходя по ней
Пока адрес назначения неизвестен, оценивать нечего. Развернуть ссылку можно несколькими способами.
Через заголовки ответа. Сокращатель отвечает редиректом, и адрес назначения лежит в заголовке Location. Запрос без перехода:
bash curl -sI https://example-shortener.com/abc123 | grep -i location
Флаг -I запрашивает только заголовки, без загрузки страницы, и без -L curl не идёт по редиректу дальше.
Через онлайн-разворачиватели. Существует класс сервисов, которые принимают короткую ссылку и показывают конечный адрес, а иногда и всю цепочку промежуточных редиректов. Это самый простой путь для тех, кому неудобна командная строка.
Через базы репутации. VirusTotal проверяет адрес десятками антивирусных движков, а Google Safe Browsing показывает, есть ли сайт в базе небезопасных ресурсов Google. Оба сервиса принимают URL целиком.
Чистый результат проверки не гарантирует безопасности: свежесозданный фишинговый домен попадает в базы не мгновенно. Отсутствие ссылки в базе — это отсутствие информации, а не подтверждение безопасности.
Через страницу статистики. Некоторые сокращатели умеют показывать данные по ссылке вместо перехода — обычно по специальному суффиксу вроде + в конце адреса. Способ работает не везде и не всегда: например, в Lix.li страница статистики ссылки открыта только тогда, когда её владелец сам сделал статистику публичной, иначе страница просто не существует.
Четыре сигнала, которых достаточно поодиночке
1. Схема, которую нельзя сокращать
Адрес начинается с javascript:, data:, file: или attachment:.
У таких ссылок нет легитимного применения в публичной рассылке. javascript: пытается выполнить код в контексте открытой страницы, data: подсовывает содержимое прямо в адресе в обход любой проверки домена — проверять там нечего, домена просто нет.
Обычные http: и https: вопросов не вызывают. Прикладные схемы вроде tg:, sms: или market: — тоже нормальная практика: так открывают приложение напрямую.
2. Логин и пароль в адресе
Выглядит как ссылка на банк. Ведёт на evil.top.
Всё, что стоит до символа @, браузер трактует как имя пользователя и пароль — эта часть адреса описана в RFC 3986 как компонент userinfo. Настоящий хост — то, что после @.
Приём старый, но работает до сих пор, потому что взгляд цепляется за начало строки. В публичных ссылках учётные данные не встречаются вообще никогда.
3. IP-адрес вместо домена
У голого IP нет ни истории, ни репутации, ни владельца, которого можно установить по WHOIS. У легитимного бизнеса нет причин публиковать ссылку на форму входа по IP: домен стоит копейки и нужен для доверия.
4. Ссылка ведёт прямо на исполняемый файл
Расширения .exe, .scr, .jar, .ps1, .hta в конце адреса.
Здесь нужна оговорка, потому что не все файлы одинаковы. Раздавать собственный установщик через короткую ссылку — обычный сценарий, и .apk, .msi или .dmg от известного разработчика вопросов не вызывают. А вот .scr (скринсейвер Windows) и .hta в нормальной рассылке не встречаются: эти форматы остались в обиходе почти исключительно у злоумышленников.
Подделка под известный бренд
5. Чужой бренд в домене
sberbank-online.top avito-dostavka.ru dhl-track.xyz
Самый сильный из признаков, который можно оценить на глаз. Логика простая: если домен упоминает бренд, но самому бренду не принадлежит, кто-то хочет, чтобы вы перепутали.
Распространённое заблуждение — что фишинг живёт только в дешёвых зонах. Домены в .ru и .com регистрируют ровно так же. Зона добавляет подозрений, но её отсутствие ничего не снимает.
6. Punycode и гомографы
Домен начинается с xn-- или в адресной строке видны символы, похожие на латиницу, но ей не являющиеся.
Кириллические а, е, о, р, с визуально неотличимы от латинских a, e, o, p, c. Домен, где латинская a заменена на кириллическую, выглядит идентично оригиналу, но это другой домен. В кодировке он превращается в строку вида xn--....
Сам по себе punycode законен — на нём работают все домены на национальных алфавитах. Тревожным он становится ровно тогда, когда закодированное имя воспроизводит известный бренд.
7. Форма домена
sberbank.ru.login.secure.top avito-ru-dostavka-zakaz.xyz
Приём называется «настоящий домен внутри чужого». В первом примере реальный хост — top, а sberbank.ru всего лишь часть поддомена. Браузер читает домен справа налево, человек — слева направо, на этом расхождении всё и построено.
Подозрительна сама форма: слишком много уровней вложенности, слишком много дефисов, неестественно длинное имя. Бренд может быть незнакомым или региональным, но форма адреса выдаёт конструкцию независимо от того, узнали вы бренд или нет.
Найдите в адресе последние два элемента перед первым одиночным слешем — это и есть настоящий домен. Всё остальное слева от него ни на что не влияет.
Признаки одноразового домена
Эта группа отвечает на вопрос, регистрировали домен под живой проект или штамповали пачкой под кампанию.
8. Шаблон «идентификатор в имени»
id-12345.top order_987.ru track123.xyz
Такие имена генерируются автоматически, часто по домену на жертву. Легитимный бизнес свои домены так не называет — ему нужно запоминающееся имя, а не порядковый номер.
9. Домен из одних цифр
Здесь важна длина, и это не придирка. Короткие числовые домены бывают крупными и совершенно легитимными: 163.com, 126.com, 58.com, 4399.com — это заметные китайские сервисы.
А вот десятизначное имя вроде 8729130461.top руками не регистрирует никто. Такие адреса появляются пачками.
10. Доменная зона
Зоны различаются по стоимости и порогу входа, и это отражается на статистике злоупотреблений. Дешёвые зоны, где регистрация стоит доли доллара и не требует проверок, притягивают массовую регистрацию.
Важно не перегибать. Массовые коммерческие зоны — .shop, .online, .store, .info — это зоны обычных интернет-магазинов, и ставить их в один ряд с .cfd неправильно. Зона сама по себе не решает ничего; она имеет вес только в сумме с другими признаками.
11. Бесплатный хостинг и конструкторы страниц
*.pages.dev *.web.app *.ngrok-free.app
Домен второго уровня здесь чужой и общий для всех пользователей платформы. Его репутация ничего не говорит о содержимом конкретного поддомена, а завести новый поддомен взамен заблокированного не стоит ничего.
На этих платформах размещено огромное количество нормальных проектов. Но если по такому адресу открывается форма входа в банк, это точно не банк.
Контекст
12. Цепочка сокращателей
Вы развернули короткую ссылку и получили другую короткую ссылку.
Легитимных причин выстраивать цепочку почти нет. Зато это типовой способ обойти проверку: сервис проверяет домен назначения, а там стоит чистый редиректор, за которым прячется настоящий адрес.
Разворачивайте до конца, пока не увидите обычный домен.
13. Слово-приманка в имени домена
Частицы secure-, login-, oplata-, dostavka-, verify- в составе домена.
Самый слабый сигнал в списке, и относиться к нему нужно соответственно: dostavka-pizza.ru — обычный домен обычной пиццерии. Ценность признака появляется только в сумме с зоной, формой домена или брендом.
14. Обстоятельства получения
Последний признак не в адресе, а вокруг него.
Вы ждали эту ссылку? Отправитель тот, за кого себя выдаёт? Сообщение торопит — «счёт заблокируют через час», «заберите приз сегодня»? Ссылка пришла в личные сообщения от незнакомого аккаунта или в комментарии под чужим постом?
Срочность в сочетании с короткой ссылкой — устойчивая связка. Спешка нужна ровно затем, чтобы человек не успел проделать всё описанное выше.
Сводка
| Группа | Признак | Вес |
|---|---|---|
| Критические | Схема javascript:, data:, file: | Достаточно одного |
| Критические | Учётные данные до @ | Достаточно одного |
| Критические | IP вместо домена | Достаточно одного |
| Критические | Исполняемый файл (.scr, .hta) | Достаточно одного |
| Подделка бренда | Чужой бренд в домене | Высокий |
| Подделка бренда | Punycode с брендом | Высокий в паре |
| Подделка бренда | Форма домена, вложенность, дефисы | Средний |
| Одноразовый домен | Шаблон id-12345 | Средний |
| Одноразовый домен | Длинный числовой домен | Зависит от длины |
| Одноразовый домен | Дешёвая зона | Низкий, только в сумме |
| Одноразовый домен | Бесплатный хостинг | Низкий, только в сумме |
| Контекст | Цепочка сокращателей | Средний |
| Контекст | Слово-приманка | Низкий, только в сумме |
| Контекст | Обстоятельства получения | Средний |
Если переход уже произошёл
Сам по себе переход по ссылке обычно не приводит к заражению — современный браузер не выполняет произвольный код с открытой страницы. Проблемы начинаются дальше.
Порядок действий:
- Ничего не вводите. Ни логинов, ни кодов из SMS, ни данных карты. Основная цель фишинга — форма, а не сам переход.
- Закройте вкладку и не возвращайтесь по той же ссылке.
- Если данные уже введены — немедленно смените пароль на настоящем сайте, набрав адрес вручную, а не по ссылке. Если это банк, звоните по номеру с обратной стороны карты.
- Если скачался файл — не запускайте его. Удалите и проверьте систему антивирусом.
- Проверьте активные сессии в аккаунте, чей пароль мог быть скомпрометирован, и завершите незнакомые.
Два заблуждения
«Есть замок и https — значит безопасно». Сертификат подтверждает, что соединение зашифровано, и больше ничего. Бесплатные сертификаты выдаются автоматически за минуты, и фишинговые сайты давно работают по https. Замок говорит о канале, а не о владельце.
«Короткая ссылка — уже подозрительно». Сокращение адресов — обычный инструмент: он экономит место, позволяет считать переходы и заменяет нечитаемый URL с десятком параметров. Плюсы и минусы формата разобраны в материале о преимуществах и недостатках коротких ссылок. Отдельно стоит помнить, что то же самое относится и к QR-кодам: код — это контейнер для адреса, и увидеть его до сканирования нельзя, о чём подробнее в статье что такое QR-код.
Проблема не в сокращении, а в невозможности прочитать адрес глазами. Она решается разворачиванием ссылки, а не отказом от технологии.
Как сообщить о вредоносной ссылке
Если короткая ссылка Lix.li ведёт на фишинг или вредоносное содержимое, сообщите об этом через страницу поддержки. Укажите саму ссылку и то, что за ней открылось. Условия использования сервиса и запрещённое содержимое перечислены в правилах.
Сообщения о злоупотреблениях полезны и другим сервисам: у крупных сокращателей есть собственные каналы приёма жалоб, а адрес назначения имеет смысл отправить в Google Safe Browsing — после подтверждения предупреждение увидят пользователи Chrome, Firefox и Safari, а не только те, кто пришёл по конкретной короткой ссылке.