Это фишинговое письмо?
Проверка, которая отвечает «безопасно» или «опасно», хуже, чем ничего, потому что хорошая подделка получит «безопасно». Инструмент показывает признаки и объясняет каждый из них, оставляя решение за тем, кто реально способен его принять.
- Работает целиком в вашем браузере
- Работает без интернета
- Без отправки файлов
- Без регистрации
- Без водяных знаков
Загружаем инструмент…
Как это работает
- Получите исходник письма («Показать оригинал» / Show original в Gmail, Ctrl+U в Thunderbird) и вставьте его. Одних заголовков уже достаточно, чтобы получить пользу.
- Прочитайте признаки. Важна их совокупность, а не какой-то один сам по себе.
- Что бы ни показал результат, никогда не используйте ссылку или номер телефона из самого письма. Наберите адрес, который вы уже знаете, или позвоните по номеру с обратной стороны своей карты.
Почему ничего не отправляется на сервер
Всё, что делает эта страница, выполняет код внутри вкладки вашего браузера — тем же движком, который рисует веб-страницы. Файл читается с диска в память вкладки, преобразуется там и записывается обратно как загружаемый файл. Он никуда не отправляется — ни нам, ни третьей стороне.
Проверьте сами
- Откройте инструменты разработчика в браузере (F12) и перейдите на вкладку «Сеть» (Network).
- Загрузите свой файл и запустите инструмент.
- Единственные запросы, которые вы увидите, — это код самого инструмента, а у нескольких тяжёлых инструментов ещё и их открытый движок из публичного CDN, плюс один небольшой сигнал о просмотре страницы на loreatec.jp (адрес и заголовок страницы, больше ничего). Ни один из них не несёт ваш файл.
Частые вопросы
Почему он просто не говорит, фишинг это или нет?
Потому что такой ответ ошибался бы достаточно часто, чтобы быть опасным. Грамотная подделка проходит аутентификацию на домене, которым владеет злоумышленник, не содержит подозрительных слов и выглядит в точности как настоящее письмо; а законный счёт от небольшого поставщика может задеть половину признаков отсюда. Полезный результат — это рассуждение, а не ярлык, и решающий вопрос обычно вообще не технический: вы ждали это письмо?
Аутентификация прошла. Значит, письмо настоящее?
Это значит, что письмо действительно отправлено с домена, указанного в поле From. Это не значит, что домен принадлежит тому, кому вы думаете: кто угодно может зарегистрировать amaz0n-support.com, настроить идеальные SPF, DKIM и DMARC и прислать вам полностью аутентифицированную подделку. Аутентификация подтверждает отправителя, а не его честность.
Что такое похожие домены и punycode-домены?
Похожий домен отличается от настоящего на один-два символа — rnicrosoft, amaz0n, paypa1. Punycode идёт дальше: домены вида xn-- позволяют символам не из латиницы, визуально неотличимым от латинских, появляться в адресной строке, так что домен может выглядеть неотличимо от настоящего, будучи при этом совершенно другим именем.
Когда я проверяю письмо здесь, куда-то что-то отправляется?
Нет. Ни один домен не разрешается, ни одна ссылка не открывается, ни одно изображение не загружается. Последнее особенно важно: открытие фишингового письма в почтовом клиенте с включёнными изображениями уже сообщает отправителю, что ваш адрес действующий.
Я уже нажал на ссылку или что-то ввёл. Что теперь?
Немедленно смените пароль на настоящем сайте, с устройства, которому доверяете, и смените его везде, где использовали повторно. Если были указаны данные карты или банка, сначала позвоните в банк — там могут заблокировать операцию. В Японии сообщите в полицию по номеру #9110 и в Council of Anti-Phishing Japan. Скорость здесь важнее, чем разбирательство в том, как это произошло.