php-web-server--activo2888.replit.app
Catégorie : Phishing
Pour utiliser le produit avec toutes ses fonctionnalités, vous devez acheter une licence pour Combo Cleaner. Essai gratuit limité à sept jours. Combo Cleaner appartient à et est exploité par RCS LT, la société mère de PCRisk.com.
Description de php-web-server--activo2888.replit.app
Ce domaine semble être une page hébergée sur Replit, une plateforme cloud de développement et d’hébergement d’applications, plutôt qu’un site web professionnel autonome officiel. Le titre de la page et la capture d’écran indiquent qu’elle présente une interface de connexion Microsoft en espagnol (« Iniciar sesión en tu cuenta Microsoft »), ce qui suggère qu’elle tente de collecter des identifiants de compte Microsoft ou d’imiter un processus de connexion Microsoft.
D’après le contenu visible, le site ne semble pas représenter un service indépendant avec sa propre image de marque, son identité d’entreprise ou des informations organisationnelles publiées. Il semble plutôt réutiliser la marque Microsoft, ses visuels et le style de sa page de connexion tout en opérant depuis un sous-domaine tiers qui n’est pas associé aux propriétés web officielles de Microsoft.
Évaluation de sécurité de php-web-server--activo2888.replit.app
Plusieurs signaux de sécurité indiquent un risque élevé au moment de cette analyse. Le domaine a été signalé par 9 moteurs de sécurité sur 91, plusieurs le classant comme phishing, et il figurait également dans une importante base de données de menaces pour activité d’ingénierie sociale. En outre, la capture d’écran montre une page de connexion aux couleurs de Microsoft hébergée sur un sous-domaine Replit plutôt que sur un domaine officiel de Microsoft, ce qui peut indiquer une tentative d’imiter une page de connexion légitime et de capturer les identifiants des utilisateurs.
Bien que l’analyse anti-malware n’ait pas identifié de fichiers malveillants et que plusieurs bases de données de listes noires soient restées vierges, ces constatations ne l’emportent pas sur les indicateurs plus forts liés au phishing dans ce cas. L’absence d’inscriptions DNSBL est neutre, mais la combinaison de détections de phishing par plusieurs moteurs, d’un signalement pour ingénierie sociale et d’une imitation visible de marque accroît sensiblement les préoccupations. Sur la base de ces constatations, ce site web peut présenter des risques potentiels pour les visiteurs.
Description technique
Le site était accessible en HTTPS avec un certificat TLS valide émis par Google Trust Services, et il semble être servi via l’infrastructure Google Frontend sur Google Cloud. L’adresse IP du serveur était 34.117.33.233, géolocalisée à Kansas City, United States. Le domaine utilise des serveurs de noms hébergés par Google et le domaine parent est enregistré depuis plusieurs années, bien que cela ne valide pas à lui seul la légitimité de la sous-page hébergée en question.
DNSSEC semble ne pas être signé. Aucun fichier malveillant n’a été signalé dans l’analyse limitée des fichiers, mais la page inclut des scripts et des ressources chargés en externe et est hébergée sur une plateforme d’applications partagée, ce qui peut faciliter un déploiement rapide des abus. La principale préoccupation technique ici n’est pas une défaillance de TLS, mais le décalage apparent entre le contenu de connexion sur le thème de Microsoft et le domaine d’hébergement non Microsoft.
Partagez votre expérience avec ce site web. Était-il sûr ? Avez-vous rencontré des problèmes ?