9000-firebase-verify-1781672856551.cluster-axf5tvtfjjfekvhwxwkkkzsk2y.cloudworkstations.dev
Categorie: Phishing
Om het product met alle functies te gebruiken, moet u een licentie voor Combo Cleaner aanschaffen. Beperkte gratis proefperiode van zeven dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.com.
Beschrijving van 9000-firebase-verify-1781672856551.cluster-axf5tvtfjjfekvhwxwkkkzsk2y.cloudworkstations.dev
Dit domein lijkt een webpagina te hosten die zich presenteert als een generiek webmail-inlogportaal. De paginatitel is "Webmail Login" en de screenshot toont velden voor een e-mailadres en wachtwoord, samen met cPanel-branding en een link om het wachtwoord opnieuw in te stellen. Op basis van de zichtbare inhoud is de site ontworpen om e-mailinloggegevens te verzamelen in plaats van algemene informatieve inhoud te bieden.
De hostnaam is een lang subdomein onder cloudworkstations.dev, wat erop wijst dat deze mogelijk draait vanuit een in de cloud gehoste ontwikkel- of werkstationomgeving in plaats van vanuit een mailservicedomein met branding dat op klanten is gericht. Er zijn op de pagina geen duidelijke identiteit van de exploitant, bedrijfsgegevens of informatie over het eigenaarschap van de dienst zichtbaar, waardoor uit de beschikbare gegevens niet blijkt welke partij daadwerkelijk achter dit inlogformulier zit.
Veiligheidsbeoordeling voor 9000-firebase-verify-1781672856551.cluster-axf5tvtfjjfekvhwxwkkkzsk2y.cloudworkstations.dev
Meerdere beveiligingssignalen wijzen op een verhoogd risico op het moment van deze scan. Het domein werd gemarkeerd door 15 van de 91 beveiligingsengines, waarbij veel van die detecties het classificeerden als phishing of anderszins kwaadaardig. De screenshot toont ook een op zichzelf staand webmailformulier voor inloggegevens op een niet-gerelateerd, in de cloud gehost subdomein, wat mogelijk in overeenstemming is met gedrag gericht op het verzamelen van inloggegevens in plaats van met een legitieme inlogpagina van een e-mailprovider.
De blacklistresultaten waren gemengd en niet volledig schoon. Hoewel controles op grote browsebedreigingen op het moment van deze scan geen bedreiging detecteerden, stond het IP-adres van het domein vermeld op één blocklist voor mailreputatie, en gaf nog één extra blacklistprovider eveneens een vermelding van het type kwaadaardig terug. De malwarescan identificeerde geen kwaadaardige bestanden, maar dat resultaat is hier beperkt omdat er geen bestanden zijn gescand.
Alles bij elkaar genomen wijst de combinatie van phishingdetecties door meerdere engines, de presentatie als inlogpagina en het ontbreken van een duidelijke identiteit van de exploitant erop dat deze website mogelijke risico's voor bezoekers kan opleveren, vooral als hun wordt gevraagd e-mailinloggegevens in te voeren. Op basis van deze bevindingen kan deze website mogelijke risico's voor bezoekers opleveren.
Technische beschrijving
De site gebruikt een geldig SSL/TLS-certificaat uitgegeven door Google Trust Services, wordt gehost op Google Cloud op IP-adres 136.110.210.51 en reageert via nginx/1.26.3. De geldigheid van het certificaat geeft aan dat versleuteld transport aanwezig is, maar HTTPS alleen verifieert niet dat de pagina betrouwbaar is of legitiem wordt beheerd.
DNSSEC lijkt niet ondertekend te zijn, wat betekent dat DNS-antwoorden geen voordeel hebben van DNSSEC-validatie. Het domein is meerdere jaren oud en geregistreerd via Markmonitor, maar de specifieke hostnaam is een diep cloud-subdomein in plaats van een conventioneel maildomein met branding. Dat infrastructuurpatroon kan, in combinatie met de phishingdetecties, aanleiding geven tot voorzichtigheid.
Deel uw ervaring met deze website. Was deze veilig? Bent u problemen tegengekomen?