Limitele rescrierii URL-urilor împotriva phishingului
Rescrierea URL-urilor în momentul clicului este una dintre cele mai de încredere funcții de securitate a poștei: fiecare link este înlocuit cu un URL al gateway-ului, astfel încât destinația poate fi reverificată în clipa în care un utilizator dă clic. Prinde o mare cantitate de phishing și merită avută. Dar nu este plasa de siguranță pe care multe echipe o cred, iar înțelegerea punctelor ei oarbe menține oneste așteptările — și apărările.
Cum funcționează rescrierea URL și scanarea linkurilor
Când poșta sosește, gateway-ul rescrie linkurile ca să le rute prin propriul serviciu de scanare:
Original : https://example.com/doc
Rescris : https://urldefense.example/v3/__https://example.com/doc__;!!TOKEN
În momentul clicului, utilizatorul ajunge întâi la gateway, care evaluează destinația — reputație, detonare în sandbox, analiză de conținut — și fie permite clicul, fie avertizează, fie blochează. Premisa este solidă: verifică linkul când contează, nu doar la livrare. Problema este că un atacator hotărât controlează exact ceea ce se verifică.
De ce este imperfectă
Scanerul este un vizitator cunoscut, distingibil
Rescrierea funcționează doar dacă gateway-ul urmează linkul, iar acea preluare arată diferit de browserul unei victime reale. Atacatorii detectează scanerul și îi servesc ceva curat.
- Camuflaj (cloaking). Serverul inspectează user-agent, ASN și tiparele de cereri și le arată vizitatorilor automați o pagină inofensivă, iar victimelor pagina de phishing.
- Geofencing. Pagina se activează doar pentru intervale IP care corespund țării sau organizației țintei; IP-urile scanerului din cloud primesc un răspuns inofensiv.
- Bariere CAPTCHA și de interacțiune. Un CAPTCHA, un „dă clic pentru a continua” sau un cookie obligatoriu oprește un crawler automat înainte să ajungă la payload — dar un om trece fără efort.
Scanerul gateway-ului → CAPTCHA / pagină inofensivă → verdict: curat
Victimă umană → rezolvă bariera → pagină de credențiale activă
Linkul se schimbă după ce a fost judecat
Chiar și o scanare perfectă este un instantaneu.
- Înarmare întârziată. URL-ul trimite către o pagină inofensivă la scanare, apoi comută pe payloadul de phishing. Verdictul este deja în cache.
- Linkuri de unică folosință. Un token din URL se arde după o vizită. Dacă scanerul îl cheltuie, pagina afișează un 404 inofensiv — iar victima, care sosește cu un token proaspăt, primește pagina activă. Dacă victima îl cheltuie prima, un investigator ulterior vede doar 404.
Lanțurile de redirecționare spală destinația
Linkul rescris poate trimite către un domeniu reputat care doar redirecționează: o redirecționare deschisă, un scurtător de URL, un tracker de marketing legitim sau un lanț de salturi care se termină pe infrastructură abia înregistrată. Scanerele urmăresc un număr limitat de salturi, iar destinația finală poate fi schimbată sau protejată cu bariere independent de prima.
Găzduirea de încredere rezistă blocării
Când destinația este SharePoint, Google Drive sau un domeniu cu fațadă Cloudflare, un verdict curat este adesea corect pe moment — fișierul sau pagina chiar sunt găzduite acolo — și totuși conținutul este momeala. Scanerul nu poate bloca platforma în bloc.
Rescrierea verifică un link în condițiile atacatorului. Cine controlează destinația controlează ce vede scanerul și o poate schimba după ce verdictul a fost dat.
Apărare în adâncime
Rescrierea URL ar trebui să fie un strat între mai multe, valoros dar niciodată de sine stătător portant:
- MFA rezistentă la phishing (FIDO2/passkey) ca nici măcar un link care ajunge la o pagină de credențiale activă să nu poată produce un login utilizabil.
- Protecții la endpoint și browser care evaluează pagina așa cum este randată, după toate redirecționările și barierele.
- Monitorizarea domeniilor abia înregistrate și a certificate transparency pentru a scurta timpul de reacție la infrastructura asemănătoare.
- Un strat uman instruit, care raportează — controlul care judecă pagina așa cum a fost efectiv livrată, exact acolo unde scanarea automată a fost păcălită.
Scopul nu este să nu aveți încredere în rescriere, ci să încetați să tratați un verdict din momentul clicului drept dovadă de siguranță. Este o intrare probabilistică, iar atacurile proiectate să o treacă sunt tocmai cele pentru a căror prindere există celelalte straturi ale dumneavoastră.
Cum ajută GottaPhish
Rescrierea URL în momentul clicului prinde mult, dar nu este plasa de siguranță pe care multe echipe o cred: camuflajul, paginile cu bariere, linkurile de unică folosință și lanțurile de redirecționare păcălesc în mod curent scanarea automată, așa că stratul de scanare a linkurilor singur lasă mereu lacune. GottaPhish și echipa sa de experți vă arată ce oprește cu adevărat rescrierea URL — și ce ratează — prin simulări autorizate și complet auditate care reproduc în siguranță exact acele tehnici, oferindu-vă date pe utilizator și pe departament despre cine ajunge la pagină și cine o raportează. Specialiștii noștri vă ajută să concepeți scenariile, să desfășurați campaniile și să interpretați tablourile de bord, astfel încât dovada să vă ascută prioritățile de apărare în adâncime. Rezultatul vă transformă personalul într-o ultimă linie de detecție de încredere acolo unde scanarea automată poate fi păcălită.
