Is dit een phishingpoging?
Een checker die “veilig” of “gevaarlijk” antwoordt, is erger dan niets, want een goede vervalsing krijgt ook “veilig”. Dit toont je de signalen en licht elk daarvan toe, zodat het oordeel blijft bij wie het daadwerkelijk kan vellen.
- Draait volledig in je browser
- Werkt offline
- Geen upload
- Geen registratie
- Geen watermerk
De tool wordt geladen…
Hoe het werkt
- Haal de broncode van het bericht op (“Origineel weergeven” in Gmail, Ctrl+U in Thunderbird) en plak hem. Alleen de headers zijn al nuttig.
- Lees de signalen. Het gaat om meerdere samen, niet om een enkel signaal.
- Gebruik hoe dan ook nooit een link of telefoonnummer uit het bericht. Typ het adres dat je al kent, of bel het nummer op je pas.
Waarom er niets wordt geüpload
Alles wat deze pagina doet, doet code die in je browsertabblad draait, met dezelfde engine die ook webpagina’s tekent. Je bestand wordt van schijf naar het geheugen van dat tabblad gelezen, daar bewerkt en weer weggeschreven als download. Het wordt nergens naartoe gestuurd — niet naar ons, en niet naar een derde partij.
Controleer het zelf
- Open de ontwikkelaarstools van je browser (F12) en kies het tabblad Netwerk.
- Laad je bestand en start de tool.
- De enige verzoeken die je ziet, halen de code van de tool zelf op — en bij een paar zware tools hun opensource-engine van een openbare CDN — plus één kleine bezoekmelding aan loreatec.jp (adres en titel van de pagina, meer niet). In geen van die verzoeken zit jouw bestand.
Veelgestelde vragen
Waarom vertelt het me niet gewoon of het phishing is?
Omdat dat antwoord vaak genoeg fout zou zijn om gevaarlijk te worden. Een bekwame vervalsing doorstaat authenticatie op een domein dat de aanvaller bezit, bevat geen gemarkeerde woorden, en ziet er precies uit als het echte werk; een legitieme factuur van een kleine leverancier kan de helft van de signalen hier triggeren. Het nuttige resultaat is de redenering, geen label — en de doorslaggevende vraag is meestal helemaal niet technisch: verwachtte je dit?
De authenticatie is geslaagd. Betekent dat dat het echt is?
Het betekent dat het bericht echt is verstuurd door het domein in de From-regel. Het betekent niet dat dat domein is wie je denkt: iedereen kan amaz0n-support.com registreren, perfecte SPF, DKIM en DMARC instellen, en je een volledig geauthenticeerde vervalsing sturen. Authenticatie bewijst de afzender, niet diens eerlijkheid.
Wat zijn look-alike- en punycode-domeinen?
Een look-alike is een domein dat één of twee tekens van een echt domein afwijkt — rnicrosoft, amaz0n, paypa1. Punycode gaat verder: xn--domeinen laten niet-Latijnse letters die er identiek uitzien als Latijnse, in de adresbalk verschijnen, zodat een domein visueel niet te onderscheiden is van het echte, terwijl het een compleet andere naam is.
Wordt er iets ergens heen gestuurd als ik hier een bericht controleer?
Nee. Er wordt geen domein opgezocht, geen link geopend, geen afbeelding geladen. Dat laatste telt: een phishingbericht openen in een mailprogramma met afbeeldingen ingeschakeld, vertelt de afzender al dat jouw adres actief is.
Ik heb al iets aangeklikt of ingevoerd. Wat nu?
Wijzig meteen het wachtwoord op de echte site, vanaf een apparaat dat je vertrouwt, en wijzig het ook overal waar je het hergebruikte. Ging het om kaart- of bankgegevens, bel dan eerst je bank — die kan het blokkeren. Doe in Japan aangifte bij de politie via #9110 en bij de Council of Anti-Phishing Japan. Snelheid telt veel zwaarder dan uitzoeken hoe het is gebeurd.