安全与隐私

如何识别仿冒登录页面和钓鱼网站

给出识别仿冒登录页面的具体方法,包括域名的正确读法、证书信息查看、页面行为特征、以及误输入凭据后的处理步骤。

本文解决的问题:担心自己打开的登录页是假的,想学会怎么在输入密码前判断。

仿冒登录页面的核心原理很简单:做一个和真页面长得一样的页面,让你把凭据输进去。页面外观可以被完整复制,包括图标、配色、字体、动画,甚至连报错提示都能做得一致。

因此判断依据不能是「看起来对不对」,而必须是地址栏。本文讲三类具体的识别方法。

方法一:正确地读域名

这是最重要的一条,但很多人读域名的方式是错的。

域名要从右往左读,所有权由最右边的两段决定。

例如 login.example.com

  • 最右边是 .com(顶级域);
  • 往左一段是 example(注册域名);
  • 再往左的 login 是子域,example.com 的所有者随意设置

所以这个地址属于 example.com

现在看几个仿冒手法:

手法一:把品牌名放在子域位置

真实域名.攻击者域名.com

从左往右扫一眼,第一眼看到的是熟悉的品牌名,很容易放松警惕。但从右往左读就会发现,真正的所有者是后面那段陌生域名。

手法二:字符替换

利用视觉上相似的字符:

说明
l(小写 L)1(数字一)在很多字体中几乎一样
O(大写 o)0(数字零)差异很小
rnm连在一起时视觉上难以区分
vvw同上

手法三:连字符与增补

在正确域名上加连字符或补词,比如 品牌名-login.com品牌名-secure.net。看起来像是官方的子站点,实际是完全不同的注册域名。

手法四:混用不同语言的相似字符

某些非拉丁字符与拉丁字母外观极为接近。浏览器通常会对这类域名显示为编码形式(以 xn-- 开头),如果你看到这种形式的地址,需要格外警惕。

实用做法

不要试图每次都靠肉眼比对。更可靠的做法是:

  1. 把常用的登录地址加入书签,之后只从书签进入;
  2. 不要从聊天消息、邮件链接、搜索广告进入登录页
  3. 需要核对时,把地址栏的内容完整选中复制出来,在纯文本环境下看清楚每一个字符。

方法二:查看证书信息

浏览器地址栏左侧的锁形图标可以点开,查看这个网站的证书。

重要认知:小锁只代表连接是加密的,不代表网站可信。

任何人都可以为自己的域名申请证书,仿冒网站同样会显示小锁。所以「有小锁 = 安全」是一个常见的误解。

证书真正有用的信息是签发给谁

  1. 点击地址栏的锁形图标;
  2. 选择「连接是安全的」→「证书有效」(不同浏览器措辞不同);
  3. 查看「颁发给」一栏的域名。

如果证书上的域名与你预期的不一致,问题就很明显了。

另外,如果浏览器提示「连接不是私密连接」「证书无效」,不要点击「继续前往」。在真正的登录场景中,这个提示几乎总是意味着有问题——要么是仿冒站点,要么是中间有设备在拦截流量。

(补充一种例外情况:如果你的系统时间严重偏差,也会导致证书校验失败。遇到证书错误时可以先看一眼系统时间是否正确。)

方法三:看页面的行为特征

除了域名,页面本身的行为也能提供线索。

可疑的特征:

  • 信息站点上出现登录表单。一个只提供教程和说明的站点,没有理由要求你输入密码。本站的登录入口页就是一个反例——它只有跳转按钮,没有任何输入框。
  • 用 iframe 嵌入登录页。这样地址栏显示的仍然是外层站点,你看到的登录框实际来自别处。判断方法:尝试在登录框区域点击右键,如果出现「在新标签页中打开框架」一类的菜单项,说明是嵌套的。
  • 要求填写「订阅地址」以便帮你检查。正规服务不需要这个,见为什么不要把订阅地址发送给陌生人
  • 自动跳转或倒计时强制跳转。正常站点会让你主动点击。
  • 用短链接掩盖真实地址。悬停在链接上看不到最终目标。
  • 同时索取多种凭据。真实的登录流程一次只要求一项:先密码,验证通过后才要验证码。一次性要求「密码 + 验证码 + 手机号」的页面很可疑。

紧迫感是一个强信号。 「账户即将被冻结」「立即验证否则失效」「限时处理」——制造时间压力是社交工程的经典手法,目的是让你来不及核对。看到这类措辞时,正确的反应是放慢速度

密码管理器是一道被动防线

如果你使用密码管理器,它会带来一个额外好处:它按域名匹配保存的凭据

在仿冒页面上,密码管理器不会自动填充——因为域名不匹配。这个「它怎么没自动填」的瞬间,就是一个有价值的警告信号。

相比之下,人眼比对域名容易疲劳,机器不会。

已经输入了凭据怎么办

按顺序处理,不要等待观察:

  1. 立即在真正的站点上修改密码。 通过自己保存的书签进入,不要用刚才那个链接。
  2. 检查是否有异常登录记录。 如果服务提供登录历史功能。
  3. 处理密码复用问题。 如果这个密码在其它网站也用过,全部改掉。这是危害最大的一环——攻击者拿到一组凭据后,会去其它常见站点批量尝试。
  4. 开启两步验证。 如果服务支持。这样即使密码泄露,也无法直接登录。
  5. 如果涉及订阅信息,在用户中心重置订阅。

三条日常习惯

比起记住所有识别技巧,养成三个习惯更实际:

  1. 只从自己保存的书签进入登录页面,不点聊天和邮件里的链接;
  2. 输入密码前看一眼地址栏,从右往左读;
  3. 不同网站使用不同密码,最好用密码管理器生成。

第三条尤其重要——它让单次泄露的影响被限制在一个账户内。

关于登录时的其它注意事项,见用户中心登录时需要注意哪些安全问题。关于如何区分品牌入口与相似站点,见如何辨别 FlyingBird 飞鸟品牌入口与相似名称网站

安全提示

  • 输入密码前必须核对地址栏,这个习惯比任何其它技巧都有效。
  • 不要从聊天消息、搜索广告或邮件链接进入登录页面,使用自己保存的书签。
  • 误输入凭据后,第一动作是修改密码,而不是等待观察。

本文相关常见问题

有绿色小锁就是安全的吗?

不是。小锁只表示连接是加密的,不表示网站是可信的。仿冒网站同样可以申请证书,也同样会显示小锁。

页面长得一模一样怎么办?

外观可以完整复制,域名不行。判断依据永远是地址栏,不是页面内容。

从收藏夹打开就安全吗?

相对更安全,前提是收藏时的地址本身是正确的。收藏夹能规避搜索结果和聊天链接带来的风险。

已经输入了密码怎么办?

立即在真正的站点上修改密码,检查是否有异常登录记录,并对使用了相同密码的其它账户一并处理。

INVITE CODE

准备注册 FlyingBird 飞鸟?

AMM
复制并前往注册

打开注册页面后,如系统要求填写优惠码,请粘贴 AMM。价格、套餐与可用状态请以用户中心实时页面为准。