9000-firebase-verify-1781672856551.cluster-axf5tvtfjjfekvhwxwkkkzsk2y.cloudworkstations.dev
Catégorie : Phishing
Pour utiliser le produit avec toutes ses fonctionnalités, vous devez acheter une licence pour Combo Cleaner. Essai gratuit limité à sept jours. Combo Cleaner appartient à et est exploité par RCS LT, la société mère de PCRisk.com.
Description de 9000-firebase-verify-1781672856551.cluster-axf5tvtfjjfekvhwxwkkkzsk2y.cloudworkstations.dev
Ce domaine semble héberger une page web se présentant comme un portail générique de connexion à une messagerie web. Le titre de la page est "Webmail Login", et la capture d’écran montre des champs pour une adresse e-mail et un mot de passe, ainsi qu’une image de marque cPanel et un lien de réinitialisation du mot de passe. D’après le contenu visible, le site est conçu pour collecter des identifiants de connexion à la messagerie plutôt que pour fournir un contenu informatif général.
Le nom d’hôte est un long sous-domaine sous cloudworkstations.dev, ce qui suggère qu’il peut fonctionner depuis un environnement de développement ou de poste de travail hébergé dans le cloud plutôt que depuis un domaine de service de messagerie de marque destiné aux clients. Aucune identité claire de l’opérateur, aucun détail sur l’entreprise ni aucune information sur la propriété du service ne sont visibles sur la page, de sorte que la partie réelle derrière ce formulaire de connexion n’est pas évidente d’après les données disponibles.
Évaluation de sécurité de 9000-firebase-verify-1781672856551.cluster-axf5tvtfjjfekvhwxwkkkzsk2y.cloudworkstations.dev
De multiples signaux de sécurité indiquent un risque élevé au moment de cette analyse. Le domaine a été signalé par 15 moteurs de sécurité sur 91, nombre de ces détections le classant comme phishing ou autrement malveillant. La capture d’écran montre également un formulaire autonome d’identifiants de messagerie web sur un sous-domaine hébergé dans le cloud sans lien apparent, ce qui peut être cohérent avec un comportement de collecte d’identifiants plutôt qu’avec une page de connexion légitime d’un fournisseur de messagerie.
Les résultats des listes noires étaient mitigés plutôt que totalement propres. Bien que les principales vérifications de menaces de navigation n’aient pas détecté de menace au moment de cette analyse, l’adresse IP du domaine figurait sur une liste de blocage de réputation de messagerie, et un fournisseur de liste noire supplémentaire a également renvoyé un signalement de type malveillant. L’analyse anti-malware n’a pas identifié de fichiers malveillants, mais ce résultat est limité ici car aucun fichier n’a été analysé.
Pris ensemble, la combinaison de détections de phishing par plusieurs moteurs, de la présentation de la page de connexion et de l’absence d’identité claire de l’opérateur suggère que ce site web peut présenter des risques potentiels pour les visiteurs, en particulier s’il leur est demandé de saisir des identifiants de messagerie. Sur la base de ces constatations, ce site web peut présenter des risques potentiels pour les visiteurs.
Description technique
Le site utilise un certificat SSL/TLS valide émis par Google Trust Services, est hébergé sur Google Cloud à l’adresse IP 136.110.210.51, et répond via nginx/1.26.3. La validité du certificat indique qu’un transport chiffré est présent, mais HTTPS à lui seul ne vérifie pas que la page est digne de confiance ou exploitée légitimement.
DNSSEC semble ne pas être signé, ce qui signifie que les réponses DNS ne bénéficient pas de la validation DNSSEC. Le domaine a plusieurs années et est enregistré via Markmonitor, mais le nom d’hôte spécifique est un sous-domaine cloud profond plutôt qu’un domaine de messagerie de marque conventionnel. Ce schéma d’infrastructure, combiné aux détections de phishing, peut justifier la prudence.
Partagez votre expérience avec ce site web. Était-il sûr ? Avez-vous rencontré des problèmes ?