ch136645.tw1.ru
Categoría: Phishing
Para usar el producto con todas las funciones, debe comprar una licencia de Combo Cleaner. Hay una prueba gratuita limitada de siete días. Combo Cleaner es propiedad de y está gestionado por RCS LT, la empresa matriz de PCRisk.com.
Descripción de ch136645.tw1.ru
Este dominio parece alojar una página de inicio de sesión en francés con la marca "AR24", con mensajes sobre confidencialidad, protección de datos y acceso a una carta certificada electrónica o a documentos adjuntos. El título de la página y la captura de pantalla sugieren que se presenta como un portal de entrega de documentos o de correspondencia segura, en lugar de un sitio web informativo general.
El propio nombre de dominio, ch136645.tw1.ru, no parece coincidir con la marca AR24 mostrada en la página. La página también hace referencia a una imagen externa de un dominio distinto que contiene "courier" y "compte-clients", lo que puede indicar un intento de imitar un portal de acceso para clientes de servicios de entrega o correo certificado. Según las categorías disponibles y el contenido de la página, el sitio parece estar asociado con la recopilación de credenciales bajo la apariencia de un servicio de comunicaciones legales o profesionales.
Aunque el dominio es antiguo, el contenido visible no se asemeja a un sitio web corporativo principal y, en cambio, parece ser una página de inicio de sesión con un enfoque muy específico. Ese patrón se observa comúnmente en páginas temporales de campaña o portales de inicio de sesión clonados.
Evaluación de seguridad de ch136645.tw1.ru
Múltiples señales de seguridad independientes generan preocupación sobre este dominio en el momento de este análisis. Fue señalado por 19 de 91 motores de seguridad, y muchas de esas detecciones lo clasificaron como phishing o relacionado con fraude. Además, había una inclusión en una base de datos de amenazas, y la captura de pantalla de la página muestra una interfaz de estilo de inicio de sesión con marca que pide a los usuarios continuar para acceder a un mensaje o archivo adjunto, un patrón que a menudo se asocia con páginas de recolección de credenciales.
También hay señales de advertencia contextuales más allá de las detecciones de los motores. El nombre de dominio no parece alinearse con la marca AR24 mostrada en la página, lo que puede indicar que el sitio está suplantando o imitando otro servicio. La dirección IP del dominio también figura en una blocklist de reputación de correo; esta es una señal más débil que las detecciones directas de phishing, pero aun así añade cierta cautela. Aunque un análisis de malware informó que no había archivos señalados directamente y solo heurísticas genéricas de objetos sospechosos, ese resultado más limpio queda aquí superado por el consenso más amplio de phishing entre múltiples motores y la presentación de la página como señuelo de inicio de sesión.
Según estos hallazgos, este sitio web puede plantear riesgos potenciales para los visitantes.
Descripción técnica
El sitio era accesible a través de HTTPS con un certificado TLS válido emitido por una autoridad de certificación reconocida, con vencimiento en marzo de 2027. Está alojado en la dirección IP 92.53.96.169, servido por nginx/1.30.4, y parece estar alojado por JSC "TIMEWEB" en St Petersburg, Russia. El dominio utiliza nameservers asociados con el mismo proveedor de alojamiento.
El dominio en sí es relativamente antiguo, ya que fue creado en 2006, lo que a veces puede aportar legitimidad, pero la antigüedad por sí sola no compensa los indicadores de phishing cuando parece que se está abusando de un subdominio o de una página alojada. El estado de DNSSEC se informó como desconocido. No se observó actividad de iframe en los datos de análisis proporcionados, pero varias URL de recursos internos fueron marcadas con heurísticas genéricas de sospecha.
Comparta su experiencia con este sitio web. ¿Era seguro? ¿Tuvo algún problema?