ch136645.tw1.ru
Categorie: Phishing
Om het product met alle functies te gebruiken, moet u een licentie voor Combo Cleaner aanschaffen. Beperkte gratis proefperiode van zeven dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.com.
Beschrijving van ch136645.tw1.ru
Dit domein lijkt een Franstalige inlogpagina te hosten met de merknaam "AR24", met berichten over vertrouwelijkheid, gegevensbescherming en toegang tot een elektronische aangetekende brief of bijgevoegde documenten. De paginatitel en screenshot suggereren dat het zich presenteert als een portaal voor documentbezorging of beveiligde correspondentie, en niet als een algemene informatieve website.
De domeinnaam zelf, ch136645.tw1.ru, lijkt niet overeen te komen met de AR24-branding die op de pagina wordt getoond. De pagina verwijst ook naar een externe afbeelding vanaf een afzonderlijk domein met daarin "courier" en "compte-clients", wat kan wijzen op een poging om een klanttoegangsportaal voor bezorg- of aangetekende-postdiensten na te bootsen. Op basis van de beschikbare categorieën en de inhoud van de pagina lijkt de site verband te houden met het verzamelen van inloggegevens onder het mom van een juridische of professionele communicatiedienst.
Hoewel het domein oud is, lijkt de zichtbare inhoud niet op een primaire bedrijfswebsite en lijkt het in plaats daarvan een nauw toegespitste aanmeldpagina te zijn. Dat patroon wordt vaak gezien op tijdelijke campagnepagina's of gekloonde inlogportalen.
Veiligheidsbeoordeling voor ch136645.tw1.ru
Meerdere onafhankelijke beveiligingssignalen geven op het moment van deze scan aanleiding tot zorg over dit domein. Het werd gemarkeerd door 19 van de 91 beveiligingsengines, waarbij veel van die detecties het classificeerden als phishing- of fraude-gerelateerd. Daarnaast was er één vermelding in een dreigingsdatabase aanwezig, en de screenshot van de pagina toont een interface in inlogstijl met branding die gebruikers vraagt door te gaan om toegang te krijgen tot een bericht of bijlage, wat een patroon is dat vaak wordt geassocieerd met pagina's voor het oogsten van inloggegevens.
Er zijn ook contextuele waarschuwingssignalen naast de detecties door engines. De domeinnaam lijkt niet aan te sluiten bij de AR24-branding die op de pagina wordt weergegeven, wat erop kan wijzen dat de site zich voordoet als of een andere dienst nabootst. Het IP-adres van het domein staat ook vermeld op één blocklist voor mailreputatie; dit is een zwakker signaal dan directe phishingdetecties, maar het geeft nog steeds enige reden tot voorzichtigheid. Hoewel één malwarescan geen direct gemarkeerde bestanden meldde en alleen generieke heuristieken voor verdachte objecten, wordt dat schonere resultaat hier overschaduwd door de bredere phishingconsensus van meerdere engines en de inlog-lokpresentatie van de pagina.
Op basis van deze bevindingen kan deze website potentiële risico's voor bezoekers opleveren.
Technische beschrijving
De site was bereikbaar via HTTPS met een geldig TLS-certificaat uitgegeven door een gangbare certificaatautoriteit, dat verloopt in maart 2027. De site wordt gehost op IP-adres 92.53.96.169, geserveerd door nginx/1.30.4, en lijkt te worden gehost door JSC "TIMEWEB" in St Petersburg, Russia. Het domein gebruikt nameservers die zijn gekoppeld aan dezelfde hostingprovider.
Het domein zelf is relatief oud en werd aangemaakt in 2006, wat soms legitimiteit kan verlenen, maar leeftijd alleen compenseert phishingindicatoren niet wanneer een subdomein of gehoste pagina misbruikt lijkt te worden. De DNSSEC-status werd als unknown gerapporteerd. Er werd geen iframe-activiteit waargenomen in de aangeleverde scangegevens, maar verschillende interne resource-URL's werden gemarkeerd met generieke heuristieken voor verdachte inhoud.
Deel uw ervaring met deze website. Was deze veilig? Bent u problemen tegengekomen?