ch136645.tw1.ru
Categoria: Phishing
Per usare il prodotto con tutte le funzionalità, devi acquistare una licenza di Combo Cleaner. È disponibile una prova gratuita limitata di sette giorni. Combo Cleaner è di proprietà e gestito da RCS LT, la società madre di PCRisk.com.
Descrizione di ch136645.tw1.ru
Questo dominio sembra ospitare una pagina di accesso in lingua francese con il marchio "AR24", con messaggi relativi a riservatezza, protezione dei dati e accesso a una lettera raccomandata elettronica o a documenti allegati. Il titolo della pagina e lo screenshot suggeriscono che si presenti come un portale per la consegna di documenti o per corrispondenza sicura, piuttosto che come un sito web informativo generico.
Il nome di dominio stesso, ch136645.tw1.ru, non sembra corrispondere al marchio AR24 mostrato nella pagina. La pagina fa inoltre riferimento a un'immagine esterna proveniente da un dominio separato contenente "courier" e "compte-clients", il che può indicare un tentativo di imitare un portale di accesso clienti per servizi di consegna o posta raccomandata. In base alle categorie disponibili e al contenuto della pagina, il sito sembra essere associato alla raccolta di credenziali sotto le sembianze di un servizio di comunicazioni legali o professionali.
Sebbene il dominio sia vecchio, il contenuto visibile non assomiglia a un sito web aziendale principale e appare invece come una pagina di accesso mirata e molto specifica. Questo schema si osserva comunemente in pagine temporanee di campagna o in portali di accesso clonati.
Valutazione sicurezza di ch136645.tw1.ru
Molteplici segnali di sicurezza indipendenti destano preoccupazione riguardo a questo dominio al momento di questa scansione. È stato segnalato da 19 su 91 motori di sicurezza, e molte di queste rilevazioni lo classificavano come phishing o correlato a frodi. Inoltre, era presente una segnalazione in un database di minacce, e lo screenshot della pagina mostra un'interfaccia in stile accesso con marchio che chiede agli utenti di continuare per accedere a un messaggio o a un allegato, uno schema spesso associato a pagine per il furto di credenziali.
Sono presenti anche segnali di avvertimento contestuali oltre alle rilevazioni dei motori. Il nome di dominio non sembra allinearsi al marchio AR24 visualizzato nella pagina, il che può indicare che il sito stia impersonando o imitando un altro servizio. Anche l'indirizzo IP del dominio è elencato in una blocklist di reputazione mail; questo è un segnale più debole rispetto alle rilevazioni dirette di phishing, ma aggiunge comunque un certo livello di cautela. Sebbene una scansione malware abbia riportato l'assenza di file direttamente segnalati e solo euristiche generiche su oggetti sospetti, questo risultato più pulito è qui superato dal più ampio consenso multi-engine sul phishing e dalla presentazione della pagina come esca di accesso.
Sulla base di questi risultati, questo sito web può comportare potenziali rischi per i visitatori.
Descrizione tecnica
Il sito era raggiungibile tramite HTTPS con un certificato TLS valido emesso da una certificate authority di primo piano, con scadenza a marzo 2027. È ospitato sull'indirizzo IP 92.53.96.169, servito da nginx/1.30.4, e sembra essere ospitato da JSC "TIMEWEB" a San Pietroburgo, Russia. Il dominio utilizza nameserver associati allo stesso provider di hosting.
Il dominio stesso è relativamente vecchio, essendo stato creato nel 2006, il che talvolta può conferirgli legittimità, ma la sola anzianità non compensa gli indicatori di phishing quando un sottodominio o una pagina ospitata sembrano essere abusati. Lo stato DNSSEC è stato riportato come sconosciuto. Nei dati di scansione forniti non è stata osservata alcuna attività iframe, ma diversi URL di risorse interne sono stati contrassegnati con euristiche generiche di sospetto.
Condividi la tua esperienza con questo sito web. Era sicuro? Hai riscontrato problemi?