网址在浏览器地址栏里看着和官方的一模一样,但其实是钓鱼站,这种事情确实会发生。攻击者利用的是"同形字符"(Homoglyph)——不同语言的字母表里,有些字符长得几乎一样,比如西里尔字母的"а"和拉丁字母的"a"。你肉眼觉得"看起来一样",但浏览器和系统是按照底层的Unicode编码来区分它们的。识别这类攻击,不是靠瞪大眼睛看,而是靠改变你的核验方式。
步骤1:看最右侧"域名主体",别被前缀迷惑
这是辨认网址时最核心的一步,跟同形字符无关,但能立刻排除掉大部分低级的视觉伪装。
【做什么】 学会定位真正的"注册域名",而不是看前面伪装的部分。
【怎么做】 在浏览器地址栏里,把光标移到网址的最右侧,找到第一个"/"正斜杠。紧挨着这个"/"左侧的那一段,才是真正的注册域名主体。
比如一个钓鱼链接:https://account.booking.comんdetailんrestric-access.www-account-booking.com/en/
你的目光不要停留在开头的 account.booking.com,看最右侧、第一个"/"之前的完整域名:www-account-booking.com。这才是它真正指向的网站。Booking.com 官方不会用这种域名。
【完成标准】 对于任何要输入敏感信息的网址,你都能准确地从地址栏里把"注册域名主体"单独摘出来,而不是看它前面伪装的部分。
步骤2:手动复现,消除视觉干扰
如果域名主体让你觉得"就是这个官方域名啊",那你可能正被同形字符攻击。
【做什么】 把可疑的域名复制下来,粘贴到别处,用纯文本形式观察它的真实面目。
【怎么做】 选中地址栏里的完整域名,复制(Ctrl+C / Cmd+C),然后粘贴到记事本、搜索框或聊天窗口里。看看粘贴出来的内容,和你预想的是否一致。攻击者利用的"ん"替换"/"、"а"替换"a"这类字符,复制出来后,在纯文本环境下可能会更容易暴露它和原版字符的细微编码差异。
常见失败原因:很多人直接在浏览器地址栏里用鼠标点着看,以为肉眼能分清。现代浏览器的字体渲染会尽量让字符显示得规整美观,反而帮了攻击者的忙。离开浏览器地址栏这个显示环境,用纯文本去比对,是破除视觉欺骗的简单方法。
高危风险:攻击者会购买SSL证书给钓鱼站加上"小锁"图标,还会把页面做得和官方一模一样。HTTPS和页面样式不是信任依据。你唯一能信任的,就是步骤1里那个注册域名主体,以及你主动去官方渠道核验地址这个动作。
步骤3:用"官方渠道比对法"做最终确认
如果域名主体看起来没问题,但你仍有一丝怀疑,或者拿不准,就跳过所有你收到的链接。
【做什么】 不依赖你收到的邮件、消息里的任何链接,从你书签里存好的官方入口,或者你自己在地址栏输入的官方网址进去。
【怎么做】 关闭所有邮件或社交软件里的链接页面。打开一个新的浏览器标签页,在地址栏里手动输入你想访问的那个官方域名(比如 www.binance.com)。登录后,再去做你要做的事。你可以把这条当作一条硬性安全规则——但凡涉及账户登录、授权、转账的操作,一律从自己输入的网址进去。
【完成标准】 你绕过了所有可能存在问题的链接,直接从可信入口进入了官方平台。
操作完成的校验方式:如果你对某个链接确实不放心,又必须打开确认(比如工作邮件),可以用"网址解码工具"或"Punycode 转换工具"看一下该域名的真实编码。如果它原本是 xn-- 开头的一串字符,说明它包含非拉丁字符,是同形字符攻击的典型特征。



