svnshiftplay.z13.web.core.windows.net
Categoria: Phishing
Per usare il prodotto con tutte le funzionalità, devi acquistare una licenza di Combo Cleaner. È disponibile una prova gratuita limitata di sette giorni. Combo Cleaner è di proprietà e gestito da RCS LT, la società madre di PCRisk.com.
Descrizione di svnshiftplay.z13.web.core.windows.net
Questo URL è ospitato su un sottodominio di cloud storage di proprietà di microsoft sotto web.core.windows.net anziché su un dominio autonomo con marchio proprio. In base al titolo della pagina ("OFFICIAL SITE - Support") e allo screenshot, la pagina sembra presentarsi come una pagina di supporto o assistenza per l’account, ma non opera da un dominio ufficiale di proprietà di amazon.
Il contenuto visibile utilizza il marchio Amazon e mostra un messaggio che afferma che una transazione dell’account richiede una verifica urgente, insieme a un numero di telefono da chiamare. Questa presentazione è comunemente associata a esche di tech-support o di verifica dell’account che tentano di creare urgenza e indirizzare i visitatori a contattare una terza parte.
Poiché si tratta di un sottodominio ospitato nel cloud senza una chiara identità aziendale indipendente, l’operatore non è identificato in modo trasparente dai dati di scansione disponibili. La combinazione di formulazioni generiche di supporto, marchio retail preso in prestito e hosting non coerente con il marchio può indicare una pagina di campagna temporanea piuttosto che una proprietà legittima di assistenza clienti.
Valutazione sicurezza di svnshiftplay.z13.web.core.windows.net
I risultati della scansione mostrano indicatori di rischio limitati ma degni di nota al momento di questa scansione. Uno su 91 motori di sicurezza ha segnalato l’URL come phishing, e anche un database di blacklist lo ha elencato per attività correlate al phishing. Gli altri controlli su malware e blacklist erano per il resto puliti, e la scansione dei file non ha rilevato payload dannosi nel contenuto campionato.
Anche così, il contenuto della pagina stessa solleva preoccupazioni più forti rispetto al solo conteggio grezzo dei rilevamenti. Lo screenshot mostra il marchio Amazon su un sottodominio ospitato sul cloud microsoft e visualizza un messaggio urgente relativo a una transazione non autorizzata, chiedendo al visitatore di chiamare un numero di telefono per assistenza. Questa combinazione può indicare impersonificazione del marchio e un tentativo di social engineering progettato per fare pressione sugli utenti affinché contattino un call center fraudolento o divulghino informazioni dell’account.
La lunga anzianità di registrazione mostrata nei dati WHOIS sembra riflettere il dominio padre di proprietà di microsoft piuttosto che questa specifica sottopagina ospitata, quindi non dovrebbe essere considerata rassicurante per la pagina stessa. In base a questi risultati, questo sito web può comportare potenziali rischi per i visitatori.
Descrizione tecnica
Il sito è servito tramite HTTPS con un certificato valido emesso a Microsoft Corporation, il che è coerente con l’hosting su infrastruttura Azure. Il server sembra essere Windows-Azure-Web/1.0 con Microsoft-HTTPAPI/2.0, ospitato su cloud storage Microsoft Azure negli Stati Uniti. DNSSEC non è firmato.
Dal punto di vista della valutazione della sicurezza, la preoccupazione principale non è la configurazione TLS ma l’uso di un sottodominio ospitato nel cloud per presentare contenuti di supporto con marchio che non corrispondono all’apparente proprietario del marchio. Nel campione di scansione fornito non sono stati rilevati file dannosi, link esterni o iframe, ma le pagine di phishing ospitate nel cloud possono comunque operare con artefatti minimi nella pagina stessa.
Condividi la tua esperienza con questo sito web. Era sicuro? Hai riscontrato problemi?