0cean273-mea6sui34.infomechanics.su
Catégorie : Phishing
Pour utiliser le produit avec toutes ses fonctionnalités, vous devez acheter une licence pour Combo Cleaner. Essai gratuit limité à sept jours. Combo Cleaner appartient à et est exploité par RCS LT, la société mère de PCRisk.com.
Description de 0cean273-mea6sui34.infomechanics.su
Ce domaine semble héberger une page conçue pour ressembler à une page de visionnage de vidéo YouTube, y compris des éléments de mise en page familiers tels qu’un lecteur vidéo, une barre de recherche, des recommandations dans la barre latérale et des commandes de connexion. Les métadonnées de la page font référence à un extrait d’interview d’ABC News, ce qui laisse penser que le contenu pourrait être présenté comme une vidéo d’actualité ou une page de diffusion multimédia.
D’après la structure du domaine et le contenu visible de la page, il ne semble pas s’agir d’un domaine officiel appartenant à YouTube. Il pourrait plutôt s’agir d’un site tiers imitant l’interface d’une plateforme vidéo bien connue, potentiellement pour attirer des clics, capturer des identifiants ou rediriger les visiteurs. Le domaine lui-même est nouvellement enregistré et utilise un modèle de sous-domaine inhabituel, ce qui peut être associé à une infrastructure de campagne jetable ou de courte durée.
Évaluation de sécurité de 0cean273-mea6sui34.infomechanics.su
Plusieurs indicateurs de risque étaient présents au moment de cette analyse. Le domaine a été signalé par 16 moteurs de sécurité sur 91, nombre de ces détections le classant comme phishing ou autrement malveillant. En outre, la page semble visuellement imiter YouTube tout en opérant depuis un domaine sans lien, ce qui peut indiquer une tentative d’induire les visiteurs en erreur quant à l’identité ou à l’objectif du site.
Le contexte supplémentaire de l’analyse suscite également des inquiétudes. Le domaine n’a que 39 jours, n’a pas de classement de trafic établi, et une analyse antimalware a associé le domaine ainsi que plusieurs ressources statiques liées à une étiquette générique d’objet malveillant. Bien que les étiquettes heuristiques génériques puissent parfois être peu fiables à elles seules, elles sont ici plus préoccupantes parce qu’elles apparaissent aux côtés de détections de phishing étendues par plusieurs moteurs. L’adresse IP du domaine figure également sur une liste de blocage de réputation de messagerie, ce qui constitue un signal plus faible que les détections fondées sur le contenu, mais ajoute tout de même une légère prudence.
Sur la base de ces constatations, ce site web peut présenter des risques potentiels pour les visiteurs.
Description technique
Le site était accessible via HTTPS avec un certificat TLS valide émis par une autorité de certification grand public, et il semble être servi via l’infrastructure Cloudflare à l’adresse IP 172.67.205.149 à Toronto, Canada. L’utilisation d’un certificat valide et d’un CDN majeur n’indique pas en soi la légitimité, car ces services sont couramment utilisés à la fois par des sites légitimes et abusifs. Le statut DNSSEC a été signalé comme inconnu, et le domaine utilise des serveurs de noms Cloudflare.
D’un point de vue technique, le domaine est très récent et utilise un modèle de nom d’hôte à l’apparence aléatoire sous un domaine .su, ce qui peut être compatible avec une infrastructure de phishing jetable. Les ressources analysées comprennent plusieurs fichiers statiques JavaScript et CSS de Next.js, ce qui suggère un framework d’application web moderne. Aucun malware explicite basé sur des fichiers n’a été confirmé lors de l’analyse des fichiers, mais plusieurs ressources liées ont été signalées de manière heuristique au moment de l’analyse.
Partagez votre expérience avec ce site web. Était-il sûr ? Avez-vous rencontré des problèmes ?