← Toate articolele

Limitele rescrierii URL-urilor împotriva phishingului

GottaPhish Team · June 30, 2026

Rescrierea URL-urilor în momentul clicului este una dintre cele mai de încredere funcții de securitate a poștei: fiecare link este înlocuit cu un URL al gateway-ului, astfel încât destinația poate fi reverificată în clipa în care un utilizator dă clic. Prinde o mare cantitate de phishing și merită avută. Dar nu este plasa de siguranță pe care multe echipe o cred, iar înțelegerea punctelor ei oarbe menține oneste așteptările — și apărările.

Cum funcționează rescrierea URL și scanarea linkurilor

Când poșta sosește, gateway-ul rescrie linkurile ca să le rute prin propriul serviciu de scanare:

Original    : https://example.com/doc
Rescris     : https://urldefense.example/v3/__https://example.com/doc__;!!TOKEN

În momentul clicului, utilizatorul ajunge întâi la gateway, care evaluează destinația — reputație, detonare în sandbox, analiză de conținut — și fie permite clicul, fie avertizează, fie blochează. Premisa este solidă: verifică linkul când contează, nu doar la livrare. Problema este că un atacator hotărât controlează exact ceea ce se verifică.

De ce este imperfectă

Scanerul este un vizitator cunoscut, distingibil

Rescrierea funcționează doar dacă gateway-ul urmează linkul, iar acea preluare arată diferit de browserul unei victime reale. Atacatorii detectează scanerul și îi servesc ceva curat.

Scanerul gateway-ului → CAPTCHA / pagină inofensivă → verdict: curat
Victimă umană          → rezolvă bariera → pagină de credențiale activă

Linkul se schimbă după ce a fost judecat

Chiar și o scanare perfectă este un instantaneu.

Lanțurile de redirecționare spală destinația

Linkul rescris poate trimite către un domeniu reputat care doar redirecționează: o redirecționare deschisă, un scurtător de URL, un tracker de marketing legitim sau un lanț de salturi care se termină pe infrastructură abia înregistrată. Scanerele urmăresc un număr limitat de salturi, iar destinația finală poate fi schimbată sau protejată cu bariere independent de prima.

Găzduirea de încredere rezistă blocării

Când destinația este SharePoint, Google Drive sau un domeniu cu fațadă Cloudflare, un verdict curat este adesea corect pe moment — fișierul sau pagina chiar sunt găzduite acolo — și totuși conținutul este momeala. Scanerul nu poate bloca platforma în bloc.

Rescrierea verifică un link în condițiile atacatorului. Cine controlează destinația controlează ce vede scanerul și o poate schimba după ce verdictul a fost dat.

Apărare în adâncime

Rescrierea URL ar trebui să fie un strat între mai multe, valoros dar niciodată de sine stătător portant:

Scopul nu este să nu aveți încredere în rescriere, ci să încetați să tratați un verdict din momentul clicului drept dovadă de siguranță. Este o intrare probabilistică, iar atacurile proiectate să o treacă sunt tocmai cele pentru a căror prindere există celelalte straturi ale dumneavoastră.

Cum ajută GottaPhish

Rescrierea URL în momentul clicului prinde mult, dar nu este plasa de siguranță pe care multe echipe o cred: camuflajul, paginile cu bariere, linkurile de unică folosință și lanțurile de redirecționare păcălesc în mod curent scanarea automată, așa că stratul de scanare a linkurilor singur lasă mereu lacune. GottaPhish și echipa sa de experți vă arată ce oprește cu adevărat rescrierea URL — și ce ratează — prin simulări autorizate și complet auditate care reproduc în siguranță exact acele tehnici, oferindu-vă date pe utilizator și pe departament despre cine ajunge la pagină și cine o raportează. Specialiștii noștri vă ajută să concepeți scenariile, să desfășurați campaniile și să interpretați tablourile de bord, astfel încât dovada să vă ascută prioritățile de apărare în adâncime. Rezultatul vă transformă personalul într-o ultimă linie de detecție de încredere acolo unde scanarea automată poate fi păcălită.