
Ссылка прошла VirusTotal — почему открывать её всё равно рано

Отчёт VirusTotal без срабатываний не подтверждает, что ссылка ведёт на нужный сайт. Сначала получите адрес без перехода, определите фактический домен и проверьте, нет ли в ссылке личных данных или секретных параметров. Лишь после этого решайте, допустимо ли отправлять её в анализатор и что означают его результаты.
Если сообщение предлагает войти в банк, почту или другой важный аккаунт, а адрес вызывает сомнение, откройте знакомое приложение или самостоятельно введите известный вам адрес сервиса. Даже спокойный отчёт сканеров не устанавливает, кто управляет страницей входа. Предупреждение браузера может стать дополнительным сигналом при посещении сайта, но специально переходить по подозрительной ссылке ради него не нужно.
Получите адрес без перехода
В письме или сообщении используйте команду «Копировать адрес ссылки» и вставьте результат в текстовый редактор, где он останется обычным текстом. Не вводите его в адресную строку браузера для изучения: случайное нажатие Enter откроет страницу. Особенно полезно копирование там, где сообщение показывает короткую подпись кнопки вместо адреса назначения.
Посмотрите на весь адрес, включая путь после имени сайта и параметры после вопросительного знака. В них могут находиться код восстановления, токен для входа, номер заказа или адрес электронной почты. Такая деталь влияет на выбор способа проверки: передавать ссылку стороннему сервису может быть нельзя, даже если сам домен выглядит безобидно.
Отделите настоящее имя сайта от приманки
После https:// найдите часть адреса до первого косого слеша, вопросительного знака или решётки. Если в ней есть знак @, имя сайта находится после него. Затем сравните домен с адресом организации, который вы знаете независимо от полученного сообщения. Совпадение знакомых букв в начале адреса не означает совпадения сайтов.
Условный пример: https://bank.example/login ведёт на bank.example. У https://bank.example.other.test/login полный адрес узла — bank.example.other.test, а домен, который мог зарегистрировать владелец, — other.test. Знакомые слова слева здесь лишь часть поддомена. В варианте https://[email protected]/login сайт также находится на other.test: текст до @ не задаёт адрес конечного сайта. Все эти домены условные.
Ищите лишние буквы, перестановки символов и добавленные слова, особенно перед страницей входа. Не применяйте механическое правило «последние две части адреса»: в некоторых доменных зонах регистрируемое имя включает больше частей. Обозначение https:// говорит о защищённом соединении с указанным сайтом, а не о том, что этот сайт принадлежит ожидаемой организации. Если определить владельца по адресу не удаётся, переход на страницу входа не разрешит сомнение безопасным способом.
Решите, можно ли отправлять ссылку в анализатор
Документация VirusTotal по проверке URL предупреждает: индикаторы, отправленные или запрошенные через API, добавляются в набор данных сервиса и становятся доступны сообществу; конфиденциальные и персональные сведения передавать нельзя. Отчёты обычной веб-проверки VirusTotal также доступны сообществу. Поэтому не вставляйте в публичную проверку ссылку с токеном доступа, кодом восстановления, персональными данными или закрытым рабочим адресом.
Секрет может находиться не только после вопросительного знака. Путь адреса тоже бывает индивидуальным: например, он может содержать идентификатор приглашения или восстановления доступа. Удаление параметров перед проверкой иногда помогает не раскрыть их, но меняет проверяемую ссылку. Результат для укороченного адреса нельзя автоматически переносить на исходный. Если конфиденциальна сама часть пути или имя сайта, не отправляйте и сокращённый вариант. Для рабочего адреса используйте установленный в организации канал проверки.
Разберите выводы сканеров, а не только общую отметку
Описание работы VirusTotal объясняет, что сервис объединяет результаты разных антивирусных механизмов, сканеров сайтов и средств анализа URL. Отдельный механизм может ошибочно отметить безвредный ресурс, а названия обнаруженных угроз различаются. Смотрите, кто именно сообщил о проблеме и обозначена ли она как фишинг, вредоносное ПО или лишь подозрение.
Если несколько механизмов отмечают фишинг, это серьёзный повод отказаться от перехода. Единичное срабатывание требует сопоставления с доменом и обстоятельствами получения сообщения: оно может быть ложным, но игнорировать его из-за большинства спокойных отметок нельзя. Отсутствие срабатываний тоже не служит разрешением открыть страницу. Сканеры оценивают доступные им признаки угрозы, а совпадение адреса с известным вам доменом вы проверяете отдельно.
Представьте условное сообщение с убедительным названием банка в поддомене чужого сайта. Даже если анализаторы пока не выделили этот адрес, разбор домена уже даёт основание не вводить пароль. Обратная ситуация тоже возможна: знакомый вам домен получает одиночную отметку. Тогда разумно воздержаться от перехода из сообщения и выяснить причину через привычный канал связи с сервисом.
Учитывайте предупреждение браузера в нужный момент
Справка Google о Безопасном просмотре описывает проверки посещаемых сайтов в Chrome и предупреждения об угрозах. Браузер также может проверить страницу на фишинг, если на новом сайте вводят ранее сохранённый пароль. Эта защита действует при открытии страницы или взаимодействии с ней; она не заменяет осмотр ссылки до перехода.
Если страница уже открылась и Chrome показал предупреждение, остановитесь и не обходите его ради входа в аккаунт. Отсутствие предупреждения не меняет вывод после разбора адреса: браузер не удостоверяет владельца сайта каждым молчаливым переходом. При оставшемся сомнении входите в сервис через знакомое приложение или адрес, полученный независимо от сообщения.
Читайте также:
Похожие статьи


PostgreSQL или MySQL: один тест не должен выбирать базу за проект

Потеря телефона не должна запереть аккаунты: подготовьте запасной вход

Интернет не дошёл до 1502 сёл Казахстана — план отстал на два года

Почта не найдена в утечках — это ещё не доказательство безопасности

Firebird удвоила оценку второй очереди — $7–8 млрд ещё предстоит вложить
Подпишитесь на рассылку
Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.