← Alla artiklar

Gränserna för URL-omskrivning mot nätfiske

GottaPhish Team · June 30, 2026

URL-omskrivning vid klicktillfället är en av de mest betrodda e-postsäkerhetsfunktionerna: varje länk ersätts med en gateway-ägd URL, så att destinationen kan omkontrolleras i det ögonblick en användare klickar. Den fångar en hel del nätfiske och är värd att ha. Men den är inte det skyddsnät många team tror, och att förstå dess blinda fläckar håller förväntningar — och försvar — ärliga.

Hur URL-omskrivning och länkskanning fungerar

När post kommer in skriver gatewayen om länkar så att de går via dess egen skanningstjänst:

Original    : https://example.com/doc
Omskriven   : https://urldefense.example/v3/__https://example.com/doc__;!!TOKEN

Vid klicktillfället når användaren först gatewayen, som bedömer destinationen — rykte, sandlådedetonation, innehållsanalys — och antingen tillåter klicket, varnar eller blockerar. Premissen är sund: kontrollera länken när det spelar roll, inte bara vid leverans. Problemet är att en beslutsam angripare kontrollerar just det som kontrolleras.

Varför den är ofullkomlig

Skannern är en känd, urskiljbar besökare

Omskrivning fungerar bara om gatewayen följer länken, och den hämtningen ser annorlunda ut än en verklig offers webbläsare. Angripare upptäcker skannern och serverar den något rent.

Gateway-skanner  → CAPTCHA / ofarlig sida → dom: ren
Mänskligt offer  → löser grinden → aktiv uppgiftssida

Länken ändras efter att den bedömts

Även en perfekt skanning är en ögonblicksbild.

Omdirigeringskedjor tvättar destinationen

Den omskrivna länken kan peka på en ansedd domän som helt enkelt vidarebefordrar: en öppen omdirigering, en URL-förkortare, en legitim marknadsföringsspårare eller en kedja av hopp som slutar på nyregistrerad infrastruktur. Skannrar följer ett begränsat antal hopp, och slutdestinationen kan bytas ut eller grindas oberoende av den första.

Betrodd hosting motstår blockering

När destinationen är SharePoint, Google Drive eller en Cloudflare-fasaddomän är en ren dom ofta korrekt i stunden — filen eller sidan ligger verkligen där — men innehållet är betet. Skannern kan inte blockera plattformen i klump.

Omskrivning kontrollerar en länk på angriparens villkor. Den som styr destinationen styr vad skannern ser, och kan ändra det efter att domen fallit.

Djupförsvar

URL-omskrivning bör vara ett lager bland flera, värdefullt men aldrig bärande på egen hand:

Målet är inte att misstro omskrivning, utan att sluta behandla en klicktillfällesdom som bevis på säkerhet. Det är en probabilistisk indata, och de angrepp som konstruerats för att passera den är just de som era andra lager finns till för att fånga.

Så hjälper GottaPhish

URL-omskrivning vid klicktillfället fångar mycket, men är inte det skyddsnät många team tror: maskering, grindade sidor, engångslänkar och omdirigeringskedjor lurar rutinmässigt den automatiska skanningen, så länkskanningslagret ensamt lämnar alltid luckor. GottaPhish och dess expertteam visar er vad URL-omskrivning faktiskt stoppar — och vad den missar — genom auktoriserade, fullt granskade simuleringar som återskapar just de teknikerna säkert, och ger er data per användare och per avdelning om vem som når sidan och vem som rapporterar den. Våra experter hjälper er utforma scenarierna, rulla ut kampanjerna och tolka instrumentpanelerna, så att beviset skärper era prioriteringar för djupförsvar. Resultatet gör era medarbetare till en tillförlitlig sista detektionslinje där den automatiska skanningen kan luras.