php-web-server--activo2888.replit.app
Categoria: Phishing
Per usare il prodotto con tutte le funzionalità, devi acquistare una licenza di Combo Cleaner. È disponibile una prova gratuita limitata di sette giorni. Combo Cleaner è di proprietà e gestito da RCS LT, la società madre di PCRisk.com.
Descrizione di php-web-server--activo2888.replit.app
Questo dominio sembra essere una pagina ospitata su Replit, una piattaforma cloud di sviluppo e hosting di app, piuttosto che un sito web aziendale autonomo ufficiale. Il titolo della pagina e lo screenshot indicano che presenta un'interfaccia di accesso Microsoft in lingua spagnola (“Iniciar sesión en tu cuenta Microsoft”), suggerendo che stia tentando di raccogliere le credenziali dell'account Microsoft o di imitare un flusso di accesso Microsoft.
In base al contenuto visibile, il sito non sembra rappresentare un servizio indipendente con un proprio marchio, un'identità aziendale o informazioni organizzative pubblicate. Al contrario, sembra riutilizzare il marchio Microsoft, le immagini e lo stile della pagina di accesso, pur operando da un sottodominio di terze parti che non è associato alle proprietà web ufficiali di Microsoft.
Valutazione sicurezza di php-web-server--activo2888.replit.app
Molteplici segnali di sicurezza indicano un rischio elevato al momento di questa scansione. Il dominio è stato segnalato da 9 su 91 motori di sicurezza, con diversi che lo classificano come phishing, ed è stato inoltre elencato da un importante database di minacce per attività di social-engineering. Inoltre, lo screenshot mostra una pagina di accesso con marchio Microsoft ospitata su un sottodominio Replit anziché su un dominio Microsoft ufficiale, il che può indicare un tentativo di imitare una pagina di accesso legittima e acquisire le credenziali degli utenti.
Sebbene la scansione malware non abbia identificato file dannosi e diversi database di blacklist risultassero puliti, questi riscontri non superano gli indicatori più forti legati al phishing in questo caso. L'assenza di elenchi DNSBL è neutra, ma la combinazione di rilevamenti di phishing da parte di più motori, un elenco per social-engineering e la visibile imitazione del marchio aumenta materialmente la preoccupazione. Sulla base di questi risultati, questo sito web può comportare potenziali rischi per i visitatori.
Descrizione tecnica
Il sito era raggiungibile tramite HTTPS con un certificato TLS valido emesso da Google Trust Services, e sembra essere servito tramite l'infrastruttura Google Frontend su Google Cloud. L'IP del server era 34.117.33.233, geolocalizzato a Kansas City, Stati Uniti. Il dominio utilizza nameserver ospitati da Google e il dominio padre è registrato da diversi anni, anche se questo di per sé non convalida la legittimità della specifica sottopagina ospitata.
DNSSEC sembra non essere firmato. Nessun file dannoso è stato segnalato nella scansione limitata dei file, ma la pagina include script e risorse caricati esternamente ed è ospitata su una piattaforma di app condivisa, il che può rendere più facile distribuire rapidamente abusi. La principale preoccupazione tecnica qui non è un errore TLS, ma l'apparente incongruenza tra il contenuto di accesso a tema Microsoft e il dominio di hosting non Microsoft.
Condividi la tua esperienza con questo sito web. Era sicuro? Hai riscontrato problemi?