lleditu-xbzjfu-12e0881cbe5c.herokuapp.com
Categoria: Phishing
Per usare il prodotto con tutte le funzionalità, devi acquistare una licenza di Combo Cleaner. È disponibile una prova gratuita limitata di sette giorni. Combo Cleaner è di proprietà e gestito da RCS LT, la società madre di PCRisk.com.
Quttera Web Malware Removal è un servizio in abbonamento a pagamento. Prezzi, piani e disponibilità della prova sono stabiliti da Quttera. Quttera è gestita da Quttera Ltd, una società terza indipendente non collegata a RCS LT. PCrisk.com può ricevere una commissione di segnalazione quando gli utenti si registrano tramite questo link.
Descrizione di lleditu-xbzjfu-12e0881cbe5c.herokuapp.com
Questo dominio sembra ospitare una pagina web che si presenta come "Ledger Live", un'interfaccia di portafoglio di criptovalute e gestione di asset associata, nel branding, ai portafogli hardware Ledger. Il titolo della pagina, il logo visibile e il testo nella pagina fanno riferimento a funzionalità di portafoglio per criptovalute e NFT, e lo screenshot mostra una landing page che incoraggia i visitatori a fare clic su un pulsante "Get started".
Nonostante tale presentazione, il dominio stesso è un sottodominio su herokuapp.com con una struttura casuale, anziché un evidente indirizzo web ufficiale di proprietà di Ledger. In base al modello di denominazione, al contesto di hosting e al contenuto della pagina, questo sembra più probabilmente un deployment temporaneo o usa e getta destinato a imitare un servizio finanziario o legato alle criptovalute, piuttosto che un sito web aziendale principale gestito nell'infrastruttura di dominio principale di Ledger.
Valutazione sicurezza di lleditu-xbzjfu-12e0881cbe5c.herokuapp.com
Molteplici segnali di sicurezza indipendenti indicano un rischio elevato al momento di questa scansione. Il sito è stato segnalato da 15 su 91 motori di sicurezza e diverse fonti di classificazione web lo hanno categorizzato come phishing o correlato a frodi. La pagina sembra inoltre imitare il branding di Ledger pur essendo ospitata su un sottodominio Heroku non correlato, il che può indicare una configurazione imitativa progettata per assomigliare a un servizio legittimo di criptovalute.
Un ulteriore contesto della scansione supporta la cautela. Una scansione malware ha contrassegnato un file script come sospetto e l'indirizzo IP del dominio è elencato in una blocklist di reputazione mail; tale elenco basato su DNS è un segnale più debole rispetto ai rilevamenti diretti di phishing, ma aggiunge comunque qualche motivo di preoccupazione. Sebbene i principali database di contenuti malevoli mostrati qui fossero per il resto puliti al momento di questa scansione, in questo caso il consenso multi-engine sul phishing e la discrepanza nel branding sono indicatori più forti.
Sulla base di questi risultati, questo sito web può comportare potenziali rischi per i visitatori.
Descrizione tecnica
Il sito utilizza un certificato TLS valido emesso tramite infrastruttura Amazon, con validità del certificato estesa fino al 2027. È ospitato su Heroku e supportato da infrastruttura AWS EC2 ad Ashburn, Virginia. DNSSEC sembra essere abilitato per la configurazione del dominio padre e l'insieme dei nameserver include sia Heroku DNS sia record gestiti da NS1.
Dal punto di vista del rischio tecnico, la preoccupazione principale non è il certificato o lo stack di hosting in sé, ma la combinazione di un sottodominio Heroku dall'aspetto usa e getta, branding a tema criptovalute e uno script sospetto correlato alla verifica. HTTPS valido da solo non verifica la legittimità, soprattutto per pagine di phishing ospitate nel cloud che possono essere distribuite rapidamente.
Condividi la tua esperienza con questo sito web. Era sicuro? Hai riscontrato problemi?