URL 在犯罪侦查中扮演着出人意料的重要角色。短链接的点击日志、钓鱼网站的域名注册信息、浏览器浏览历史中留下的 URL。这些数字证据成为抓获罪犯决定性依据的案件为数不少。
2016 年美国发生的一起诈骗案件中,罪犯发给受害者的短链接的点击日志成了决定性的证据。罪犯把用 Bitly 创建的短链接嵌入钓鱼邮件,窃取了受害者的银行账户信息。然而 Bitly 的点击日志中记录了所有点击该链接用户的 IP 地址、访问时刻与浏览器信息。FBI 依据令状取得了这份日志数据,并从罪犯本人测试链接时的 IP 地址锁定了他的住所。罪犯犯下了「自己点击自己创建的短链接」这一初级的失误。
从钓鱼 URL 的域名注册信息 (WHOIS 数据) 追踪犯罪组织的事例也有很多。2019 年,欧洲刑警组织 (Europol) 分析了大规模钓鱼活动中使用的数百个域名的 WHOIS 数据,发现所有域名都以同一注册者信息 (姓名、邮件地址、电话号码) 注册。以这一信息为线索,以东欧为据点的犯罪组织成员 11 人被逮捕。如今受 GDPR 影响,WHOIS 数据大多已经非公开,但执法机关可依据令状从注册商取得注册者信息。
浏览器浏览历史中留下的 URL 被采纳为审判证据的案例,在日本也在增加。2017 年的「座间 9 人杀害事件」中,嫌疑人智能手机浏览器历史中留下的社交网络 URL,成为证明其与受害者接触经过的重要证据。此外在企业的内部不正当行为调查中,员工浏览器历史里留下的 URL 也会被用作证明机密信息带出或与竞争企业不正当联络的证据。
也有通过追踪 URL 的重定向链条来查明恶意软件散布网络的事例。安全研究者会分析这样的「重定向链条」:感染了恶意软件的网站经由多个短链接与重定向,最终到达恶意软件的散布服务器。通过收集该链条各阶段所用域名与服务器的信息,就能掌握攻击者基础设施的全貌。2020 年,Google 的威胁分析小组解析了朝鲜黑客集团所用短链接的重定向链条,揭示了攻击基础设施的全部面貌。URL 对犯罪者而言是便利的工具,但同时对侦查机关而言也是强有力的证据宝库。