svnshiftplay.z13.web.core.windows.net
Categorie: Phishing
Om het product met alle functies te gebruiken, moet u een licentie voor Combo Cleaner aanschaffen. Beperkte gratis proefperiode van zeven dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.com.
Beschrijving van svnshiftplay.z13.web.core.windows.net
Deze URL wordt gehost op een cloudopslag-subdomein van microsoft onder web.core.windows.net in plaats van op een zelfstandig merkdomein. Op basis van de paginatitel ("OFFICIAL SITE - Support") en de screenshot lijkt de pagina zich voor te doen als een ondersteunings- of accounthulppagina, maar zij draait niet op een officieel domein dat eigendom is van amazon.
De zichtbare inhoud gebruikt Amazon-branding en toont een bericht waarin wordt beweerd dat voor een accounttransactie dringende verificatie vereist is, samen met een telefoonnummer om te bellen. Die presentatie wordt vaak geassocieerd met lokmiddelen voor tech-support of accountverificatie die proberen urgentie te creëren en bezoekers ertoe aan te zetten contact op te nemen met een derde partij.
Omdat dit een in de cloud gehost subdomein is zonder duidelijke onafhankelijke bedrijfsidentiteit, wordt de exploitant niet transparant geïdentificeerd op basis van de beschikbare scangegevens. De combinatie van algemene ondersteuningsbewoordingen, geleende retailbranding en hosting buiten het merkdomein kan wijzen op een tijdelijke campagnepagina in plaats van op een legitieme klantenservice-eigendom.
Veiligheidsbeoordeling voor svnshiftplay.z13.web.core.windows.net
Scanbevindingen tonen beperkte maar noemenswaardige risico-indicatoren op het moment van deze scan. Eén van de 91 beveiligingsengines markeerde de URL als phishing, en één blacklistdatabase vermeldde deze ook voor phishinggerelateerde activiteit. Andere malware- en blacklistcontroles waren verder schoon, en de bestandsscan detecteerde geen schadelijke payloads in de bemonsterde inhoud.
Toch roept de inhoud van de pagina zelf sterkere zorgen op dan alleen het ruwe aantal detecties. De screenshot toont Amazon-branding op een door microsoft in de cloud gehost subdomein en geeft een dringend bericht weer over een ongeautoriseerde transactie, met het verzoek aan de bezoeker een telefoonnummer te bellen voor ondersteuning. Die combinatie kan wijzen op merkimitatie en een social-engineeringpoging die bedoeld is om gebruikers onder druk te zetten contact op te nemen met een frauduleus callcenter of accountinformatie prijs te geven.
De lange registratieleeftijd die in de WHOIS-gegevens wordt getoond, lijkt betrekking te hebben op het bovenliggende domein dat eigendom is van microsoft en niet op deze specifieke gehoste subpagina, en moet daarom niet worden opgevat als geruststelling voor de pagina zelf. Op basis van deze bevindingen kan deze website potentiële risico's voor bezoekers opleveren.
Technische beschrijving
De site wordt aangeboden via HTTPS met een geldig certificaat uitgegeven aan Microsoft Corporation, wat overeenkomt met hosting op Azure-infrastructuur. De server lijkt Windows-Azure-Web/1.0 met Microsoft-HTTPAPI/2.0 te zijn, gehost op Microsoft Azure cloud storage in de Verenigde Staten. DNSSEC is niet ondertekend.
Vanuit het perspectief van beveiligingsbeoordeling is de voornaamste zorg niet de TLS-configuratie, maar het gebruik van een in de cloud gehost subdomein om ondersteuningsinhoud met branding te presenteren die niet overeenkomt met de ogenschijnlijke merkeigenaar. Er werden geen schadelijke bestanden, externe links of iframes gedetecteerd in het aangeleverde scanmonster, maar in de cloud gehoste phishingpagina's kunnen nog steeds functioneren met minimale artefacten op de pagina zelf.
Deel uw ervaring met deze website. Was deze veilig? Bent u problemen tegengekomen?