network.draxioncapital.com
Categoria: Phishing
Per usare il prodotto con tutte le funzionalità, devi acquistare una licenza di Combo Cleaner. È disponibile una prova gratuita limitata di sette giorni. Combo Cleaner è di proprietà e gestito da RCS LT, la società madre di PCRisk.com.
Descrizione di network.draxioncapital.com
Il sottodominio network.draxioncapital.com sembra essere presentato come parte di una proprietà web a marchio finanziario o di investimento associata al nome “Draxion Capital.” In base alla struttura del dominio e allo screenshot, la pagina non funziona come una tipica homepage aziendale pubblica. Al contrario, sembra mostrare una landing page a tema documentale che invita i visitatori ad accedere prima di visualizzare il contenuto.
Il contenuto visibile della pagina imita un flusso di accesso a documenti e mostra un modulo di accesso stilizzato in modo da assomigliare alla pagina di login di un importante account cloud. Questo tipo di configurazione è comunemente usato per la distribuzione di documenti con accesso limitato, richieste di accesso all’account o pagine di raccolta di credenziali. Basandosi solo sullo screenshot disponibile, non vi sono prove chiare di informazioni aziendali legittime, descrizioni di servizi o normale navigazione di un sito finanziario.
Valutazione sicurezza di network.draxioncapital.com
Questo dominio mostra diversi indicatori di rischio rilevanti al momento di questa scansione. È stato segnalato da 17 su 91 motori di sicurezza, con molte di queste rilevazioni che classificano la pagina come phishing o malevola. Inoltre, lo screenshot mostra una richiesta di accesso stilizzata in modo da assomigliare a quella di un noto provider di account, collocata sopra uno sfondo di documento sfocato con messaggi come “Document can only be viewed when you sign in,” un modello frequentemente associato a pagine di raccolta di credenziali.
Il dominio è anche relativamente nuovo, con circa 152 giorni di vita, non ha una classifica di traffico visibile e il suo indirizzo IP è elencato in una blocklist di reputazione mail. Sebbene una singola segnalazione di reputazione basata su DNS sia un segnale più debole rispetto a rilevazioni dirette di phishing, aggiunge comunque un elemento di cautela. Sebbene una scansione malware abbia riportato l’assenza di file segnalati e diversi database di minacce risultassero puliti al momento di questa scansione, il consenso multi-engine sul phishing e l’apparente impersonificazione da parte della pagina di un importante marchio di login hanno un peso maggiore.
Sulla base di questi risultati, questo sito web può comportare potenziali rischi per i visitatori.
Descrizione tecnica
Il sito utilizza un certificato SSL Let's Encrypt valido, il che significa che la connessione sembra essere crittografata durante il transito; tuttavia, il solo HTTPS non indica legittimità. Il certificato era valido al momento della scansione, ma il software del server e i dettagli del protocollo non sono stati identificati. Il dominio viene risolto verso un IP ospitato da FranTech Solutions in Lussemburgo.
Dal punto di vista della sicurezza del dominio, la registrazione è recente e DNSSEC non è abilitato, quindi le risposte DNS non sono firmate crittograficamente. La configurazione dei nameserver utilizza un’infrastruttura di hosting/pannello di controllo di terze parti, cosa comune, ma in combinazione con la giovane età del dominio e il comportamento della pagina in stile phishing, può giustificare un ulteriore esame.
Condividi la tua esperienza con questo sito web. Era sicuro? Hai riscontrato problemi?