php-web-server--activo2888.replit.app
Categoría: Phishing
Para usar el producto con todas las funciones, debe comprar una licencia de Combo Cleaner. Hay una prueba gratuita limitada de siete días. Combo Cleaner es propiedad de y está gestionado por RCS LT, la empresa matriz de PCRisk.com.
Descripción de php-web-server--activo2888.replit.app
Este dominio parece ser una página alojada en Replit, una plataforma en la nube de desarrollo y alojamiento de aplicaciones, en lugar de un sitio web empresarial independiente oficial. El título de la página y la captura de pantalla indican que presenta una interfaz de inicio de sesión de Microsoft en español (“Iniciar sesión en tu cuenta Microsoft”), lo que sugiere que está intentando recopilar credenciales de cuentas de Microsoft o imitar un flujo de inicio de sesión de Microsoft.
Según el contenido visible, el sitio no parece representar un servicio independiente con su propia marca, identidad empresarial o información organizativa publicada. En cambio, parece reutilizar la marca, las imágenes y el estilo de la página de inicio de sesión de Microsoft mientras opera desde un subdominio de terceros que no está asociado con las propiedades web oficiales de Microsoft.
Evaluación de seguridad de php-web-server--activo2888.replit.app
Múltiples señales de seguridad indican un riesgo elevado en el momento de este análisis. El dominio fue marcado por 9 de 91 motores de seguridad, y varios lo clasificaron como phishing; además, también fue incluido por una importante base de datos de amenazas por actividad de ingeniería social. Además, la captura de pantalla muestra una página de inicio de sesión con la marca Microsoft alojada en un subdominio de Replit en lugar de un dominio oficial de Microsoft, lo que puede indicar un intento de imitar una página de inicio de sesión legítima y capturar credenciales de usuarios.
Aunque el análisis de malware no identificó archivos maliciosos y varias bases de datos de listas negras estaban limpias, esos hallazgos no superan los indicadores más sólidos relacionados con phishing en este caso. La ausencia de listados en DNSBL es neutral, pero la combinación de detecciones de phishing por múltiples motores, un listado por ingeniería social y una imitación visible de marca aumenta materialmente la preocupación. Con base en estos hallazgos, este sitio web puede plantear riesgos potenciales para los visitantes.
Descripción técnica
El sitio era accesible a través de HTTPS con un certificado TLS válido emitido por Google Trust Services, y parece estar servido mediante infraestructura de Google Frontend en Google Cloud. La IP del servidor era 34.117.33.233, geolocalizada en Kansas City, Estados Unidos. El dominio utiliza nameservers alojados por Google y el dominio principal ha estado registrado durante varios años, aunque esto por sí solo no valida la legitimidad de la subpágina alojada específica.
DNSSEC parece no estar firmado. No se marcaron archivos maliciosos en el análisis limitado de archivos, pero la página incluye scripts y recursos cargados externamente y está alojada en una plataforma compartida de aplicaciones, lo que puede facilitar que el abuso se implemente rápidamente. La principal preocupación técnica aquí no es un fallo de TLS, sino la aparente discrepancia entre el contenido de inicio de sesión temático de Microsoft y el dominio de alojamiento no perteneciente a Microsoft.
Comparta su experiencia con este sitio web. ¿Era seguro? ¿Tuvo algún problema?