Ved at benytte specielle tegn i en URL-adresse kan man snyde Internet Explorer til at vise en forfalsket adresse. Den forholdsvis banale fejl har meget alvorlige konsekvenser for alle Explorer-brugere.
Hvis man eksempelvis modtager en mail, som tilsyneladende kommer fra Amazon.com og indeholder et link til en side, hvor man bliver bedt om at opdatere sine adresse- og kreditkort-oplysninger, kan man risikere, at informationerne lander hos uvedkommende.
Fejlen ligger i programmets håndtering af adresser med tegnfølgen "(pct)01" efter brugernavnet og før "@" tegnet i en URL, hvor "pct" er erstattet med procenttegnet.
Hvis man eksempelvis klikker på det nedenstående link, lander man på siden ondsindet_site.com/ond.html, selvom browseren viser "www.amazon.com" i adressebjælken:
http://www.amazon.com(pct)01@ondsindet_site.com/ond.html
Sikkerhedsfirmaet Secunia anbefaler at man bør filtrére ondsindede tegn og tegnsekvenser i en proxy-server eller firewall med URL-filtreringsegenskaber. Desuden bør man undgå at følge links fra kilder, som man ikke har fuld tillid til.