
Podejrzany link bez klikania: skaner może ujawnić także poufny adres

Link z SMS-a lub e-maila można ocenić bez odwiedzania strony: skopiuj adres odnośnika, ustal nazwę hosta, porównaj domenę z oficjalnym adresem instytucji, a dopiero potem sprawdź reputację. Do publicznego skanera wpisuj wyłącznie adres pozbawiony danych osobowych i indywidualnych identyfikatorów. Pełny URL z tokenem dostępu może trafić do zbioru widocznego dla innych użytkowników usługi.
Wynik skanowania odpowiada na pytanie, czy wybrany adres został rozpoznany jako podejrzany; nie potwierdza tożsamości nadawcy wiadomości. Jeśli link prowadzi do logowania, płatności albo podania kodu, o wiarygodności prośby rozstrzyga także domena i potwierdzenie sprawy kanałem niezależnym od otrzymanej wiadomości.
Najpierw ustal, dokąd prowadzi odnośnik
W e-mailu napis „zaloguj się do banku” może skrywać zupełnie inny adres. Na komputerze wybierz z menu kontekstowego kopiowanie adresu odnośnika; w telefonie użyj takiej opcji po przytrzymaniu linku, jeśli aplikacja ją udostępnia. Wklej kopię do lokalnego edytora tekstu, który nie tworzy podglądu strony, zamiast do paska przeglądarki lub wyszukiwarki. Jeśli aplikacja pozwala tylko otworzyć odnośnik, poszukaj adresu instytucji samodzielnie poza wiadomością.
W typowym prostym URL-u nazwa hosta znajduje się po „https://” i przed następnym ukośnikiem. W umownym adresie „https://mojbank.pl.pomoc.example.org/platnosc” hostem jest „mojbank.pl.pomoc.example.org”, a domeną kontrolowaną przez właściciela adresu jest „example.org”. Fragment „mojbank.pl” na początku hosta ani nazwa banku po ukośniku nie świadczą o związku z bankiem. Przy końcówkach takich jak „.com.pl” lub adresach zawierających znak „@” ten prosty sposób odczytu może zawieść; jeśli granica domeny jest niejasna, nie opieraj decyzji na własnym rozbiorze adresu.
Skrócony link pokazuje domenę usługi skracającej, nie stronę końcową. Także zwykły adres może przekierowywać dalej po otwarciu. Bez odwiedzania strony możesz ocenić widoczny adres i treść prośby, ale nie zakładaj, że widoczny host jest ostatecznym celem. Oficjalną domenę banku, sklepu czy urzędu znajdź przez wcześniej używaną aplikację, zapisany adres albo dokumenty otrzymane innym kanałem; reklama w wynikach wyszukiwania nie jest takim potwierdzeniem.
Oddziel domenę od danych poufnych
Adres może być jednocześnie odnośnikiem i kluczem. Link do resetowania hasła, odbioru dokumentu czy potwierdzenia zamówienia bywa przypisany do jednej osoby; ten, kto pozna aktywny token, może uzyskać dostęp do czynności przewidzianej dla odbiorcy. Identyfikator sprawy, adres e-mail lub numer zamówienia również mogą ujawniać prywatne informacje, nawet jeśli nie pozwalają się zalogować.
Dane takie występują nie tylko po znaku zapytania. Mogą być częścią ścieżki po ukośniku, a czasem nawet nazwy hosta. Przed skorzystaniem z usługi zewnętrznej przejrzyj cały ciąg, łącznie z parametrami po „?” i fragmentem po „#”. Nie wklejaj go także do zwykłej wyszukiwarki tylko po to, by sprawdzić, czy ktoś już go zna. Jeżeli host sam zawiera dane indywidualne, zrezygnuj z publicznego zapytania również o host.
Dokumentacja wyszukiwarki VirusTotal ostrzega, że adresy przesłane lub sprawdzone w interfejsie internetowym są skanowane i dodawane do zbioru dostępnego społeczności; odradza używanie wskaźników zawierających dane poufne lub osobowe. Można więc sprawdzić samą niespersonalizowaną domenę. Po wycięciu tokenu albo ścieżki pytasz jednak o inny obiekt: czysty wynik dla domeny nie stanowi oceny oryginalnego linku do konkretnej podstrony.
Sprawdź reputację, ale rozróżniaj zakres wyników
Jeśli domena nie zawiera prywatnych danych, możesz wyszukać ją w VirusTotal. Zwróć uwagę, czy raport dotyczy całej domeny, pełnej nazwy hosta czy konkretnego URL-a: „example.org”, „konto.example.org” i adres podstrony to różne zakresy. Sprawdzanie samej domeny ogranicza ujawnianie danych, lecz może nie objąć zagrożenia pod ukrytą w niej ścieżką. Nie wpisuj pełnego linku tylko dlatego, że ogólniejszy raport jest pusty.
Oznaczenie phishingu albo złośliwej strony jest powodem, by nie korzystać z odnośnika. Gdy część mechanizmów ostrzega, a inne milczą, nie rozstrzygaj sporu samą liczbą głosów: porównaj adres oceniony w raporcie z tym z wiadomości oraz sprawdź, czy prośba rzeczywiście pochodzi od wskazanej instytucji. Pojedynczy alarm może być błędny, ale prośba o hasło lub dopłatę pod obcą domeną wymaga wyjaśnienia niezależnie od wyniku skanera.
FAQ Google Safe Browsing podaje, że system codziennie skanuje indeks sieci, lecz jego skanery nie widzą wszystkich witryn i hostów. Brak ostrzeżenia może więc oznaczać, że niebezpieczny adres jeszcze nie został rozpoznany. „Zero wykryć” w raporcie to informacja o wyniku określonego sprawdzenia, a nie gwarancja, że strona jest autentyczna lub bezpieczna do wpisania danych.
Potwierdź prośbę i zgłoś podejrzenie
Jeśli wiadomość żąda pilnej płatności, logowania albo kodu, wejdź do usługi przez wcześniej znaną aplikację lub samodzielnie wpisany oficjalny adres. Sprawdź tam, czy rzeczywiście czeka na Ciebie taka sprawa. Przy wątpliwościach zadzwoń pod numer zapisany wcześniej lub podany na oficjalnej stronie, zamiast odpowiadać nadawcy wiadomości. To pozwala ocenić żądanie bez otwierania otrzymanego odnośnika.
Wskazówki CERT Polska zalecają sprawdzenie domeny i kontakt innym kanałem; podejrzany SMS można przekazać na numer 8080, a wiadomość lub incydent zgłosić przez formularz incydent.cert.pl. SMS wyślij do wskazanego zespołu, a nie do publicznego komentarza czy skanera. Jeśli indywidualny link został już ujawniony w ogólnodostępnej usłudze, sprawdź w serwisie, którego dotyczy, czy można unieważnić token lub wygenerować nowy odnośnik.
Przeczytaj także:
Powiązane artykuły


Phishing zgłoś bez niszczenia dowodów — SMS trafia na 8080, reszta do formularza

Fałszywy rekruter płaci za proste zadania — potem żąda przelewu

Fałszywy sklep może wyglądać profesjonalnie — sprawdź go przed płatnością

Link „każdy, kto go ma” może wyciec — ogranicz dostęp do pliku

E-mail jest w wycieku? Samo „pwned” nie mówi, które hasło zmienić
Zapisz się do naszego newslettera
Otrzymuj najnowsze wiadomości o Web3, AI i kryptowalutach prosto na swoją skrzynkę.