Bỏ qua tới phần tài liệu
Cơ sở kiến thức

Tra cứu người gửi & tên miền nhái

Đây là ai, gói trong năm mươi từ, và tên miền này có phải hàng nhái không?

Chi tiết

  • Bấm vào tên người gửi trong một thư để chạy tìm kiếm web về người đó và tên miền đứng sau họ.
  • Kết luận từ lúc nhận thư nằm phía trên câu trả lời, bởi chỉ một trong hai là có thẩm quyền: các kiểm tra của chính chúng tôi đọc header và liên kết của chính thư này, còn tìm kiếm chỉ là kiến thức nền của một mô hình về một cái tên và chưa bao giờ nhìn thấy thư.
  • Các tên miền suýt giống được chỉ mặt: paypaI.com với chữ i hoa ở chỗ đáng lẽ là chữ l, hoặc paypal-secure.com được độn thêm cho đọc lướt qua là tin. Phép kiểm tra là cách tên thương hiệu hai phép sửa, hoặc chính tên thương hiệu bị gắn thêm thứ gì đó vào.
  • Việc đối chiếu thương hiệu dựa trên hai mươi cái tên đáng bị mạo danh: paypal, microsoft, apple, dhl, chase và những tên còn lại. Một bản nhái tên miền của kế toán viên nhà bạn thì không nằm trong danh sách đó và không bao giờ có thể nằm trong đó, nên nó bị bắt bằng một cách khác: bất kỳ tên miền nào trộn nhiều bảng chữ cái trong cùng một từ đều bị chỉ mặt ngay, bất kể nó đang bắt chước ai. Trộn bảng chữ cái là thủ thuật chứ không phải mục tiêu, và một tên miền viết hoàn toàn bằng chữ Kirin hay Hy Lạp là một tên miền bình thường và được để yên.
  • Tên miền viết bằng một bảng chữ cái khác được giải mã trước khi đem so sánh. pаypal.com với chữ а Kirin đi trên đường truyền dưới dạng xn--pypal-4ve.com, cách paypal mười bảy phép sửa và không khớp gì cả, nên cái tên được giải mã ngược lại thành thứ một con người sẽ nhìn thấy, các chữ cái nhái được quy về chữ Latinh mà chúng sao chép, rồi kết quả được đem so với tên thương hiệu. Nó được gán trọng số cao hơn một trường hợp suýt giống thông thường: một cách viết phải lắp ghép từ hai bảng chữ cái thì không có phiên bản vô tội nào.
  • Một tên miền nhái vượt qua DMARC và DKIM cho chính nó, điều chẳng tốn gì của kẻ tấn công vì đó là tên miền của họ, sẽ bị chiết khấu các tín hiệu danh tính xuống còn 45% trọng số, và 40 trở thành 18 so với ngưỡng cảnh báo là 30. Phải có thứ khác trong thư cùng kích hoạt, và nó phải là thứ mà mức chiết khấu không chạm tới: một liên kết hiển thị là một tên miền nhưng dẫn tới tên miền khác thì tự nó vượt ngưỡng, và một tệp đính kèm thực thi cũng vậy. Một chặng không được xác thực thì không thể là thứ đó, vì nó chỉ kích hoạt với tên miền đã trượt DMARC và DKIM, tức là ngược hẳn với tên miền đang bị chiết khấu, và một cụm từ khẩn cấp đơn lẻ cũng không đủ: một câu “your account has been suspended” được mười điểm so với ngưỡng ba mươi, nên phải có hai câu như vậy cộng thêm một liên kết.