ch136645.tw1.ru
Catégorie : Phishing
Pour utiliser le produit avec toutes ses fonctionnalités, vous devez acheter une licence pour Combo Cleaner. Essai gratuit limité à sept jours. Combo Cleaner appartient à et est exploité par RCS LT, la société mère de PCRisk.com.
Description de ch136645.tw1.ru
Ce domaine semble héberger une page de connexion en français portant la marque « AR24 », avec des messages relatifs à la confidentialité, à la protection des données et à l’accès à une lettre recommandée électronique ou à des documents joints. Le titre de la page et la capture d’écran suggèrent qu’il se présente comme un portail de remise de documents ou de correspondance sécurisée plutôt que comme un site web d’information générale.
Le nom de domaine lui-même, ch136645.tw1.ru, ne semble pas correspondre à la marque AR24 affichée sur la page. La page fait également référence à une image externe provenant d’un domaine distinct contenant « courier » et « compte-clients », ce qui peut indiquer une tentative d’imitation d’un portail d’accès client pour des services de livraison ou de courrier recommandé. D’après les catégories disponibles et le contenu de la page, le site semble être associé à la collecte d’identifiants sous couvert d’un service de communications juridiques ou professionnelles.
Bien que le domaine soit ancien, le contenu visible ne ressemble pas à un site web d’entreprise principal et apparaît plutôt comme une page de connexion à objectif restreint. Ce schéma est couramment observé sur des pages de campagne temporaires ou des portails de connexion clonés.
Évaluation de sécurité de ch136645.tw1.ru
De multiples signaux de sécurité indépendants suscitent des inquiétudes concernant ce domaine au moment de cette analyse. Il a été signalé par 19 des 91 moteurs de sécurité, nombre de ces détections le classant comme lié au phishing ou à la fraude. En outre, une inscription dans une base de données de menaces était présente, et la capture d’écran de la page montre une interface de type connexion portant une marque, demandant aux utilisateurs de continuer afin d’accéder à un message ou à une pièce jointe, ce qui correspond à un schéma souvent associé aux pages de collecte d’identifiants.
Il existe également des signes d’alerte contextuels au-delà des détections des moteurs. Le nom de domaine ne semble pas correspondre à la marque AR24 affichée sur la page, ce qui peut indiquer que le site usurpe ou imite un autre service. L’adresse IP du domaine figure également sur une blocklist de réputation mail ; il s’agit d’un signal plus faible que des détections directes de phishing, mais cela appelle tout de même à une certaine prudence. Bien qu’une analyse malware ait signalé l’absence de fichiers directement marqués et seulement des heuristiques génériques d’objets suspects, ce résultat plus rassurant est ici contrebalancé par le consensus plus large de phishing entre plusieurs moteurs et par la présentation de la page comme appât à la connexion.
Sur la base de ces constatations, ce site web peut présenter des risques potentiels pour les visiteurs.
Description technique
Le site était accessible en HTTPS avec un certificat TLS valide émis par une autorité de certification grand public, expirant en mars 2027. Il est hébergé sur l’adresse IP 92.53.96.169, servi par nginx/1.30.4, et semble être hébergé par JSC "TIMEWEB" à St Petersburg, Russia. Le domaine utilise des nameservers associés au même fournisseur d’hébergement.
Le domaine lui-même est relativement ancien, ayant été créé en 2006, ce qui peut parfois lui conférer une apparence de légitimité, mais l’ancienneté seule ne compense pas les indicateurs de phishing lorsqu’un sous-domaine ou une page hébergée semble faire l’objet d’un abus. Le statut DNSSEC a été signalé comme inconnu. Aucune activité iframe n’a été observée dans les données d’analyse fournies, mais plusieurs URL de ressources internes ont été marquées par des heuristiques génériques comme suspectes.
Partagez votre expérience avec ce site web. Était-il sûr ? Avez-vous rencontré des problèmes ?