wellsfargoverify.net
Categorie: Phishing
Om het product met alle functies te gebruiken, moet u een licentie voor Combo Cleaner aanschaffen. Beperkte gratis proefperiode van zeven dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.com.
Beschrijving van wellsfargoverify.net
Het domein wellsfargoverify.net lijkt zich voor te doen als een Wells Fargo-pagina voor accountbeveiliging of accountverificatie. Op basis van de domeinnaam, paginatitel en screenshot is de site ontworpen om een workflow voor een beveiligingswaarschuwing van een bank na te bootsen en vraagt deze bezoekers om een gebruikersnaam, wachtwoord en een 6-cijferige code in te voeren onder een melding "Account Limited".
De getoonde inhoud lijkt geen onafhankelijke informatieve pagina over Wells Fargo te zijn. In plaats daarvan bootst deze nauwgezet de branding en inloggerelateerde berichtgeving van de financiële instelling na, waaronder verwijzingen naar ongebruikelijke activiteit, claims over een beveiligde verbinding en links die verwijzen naar legitieme Wells Fargo-bronnen. Op basis van de beschikbare gegevens kan de site bedoeld zijn om gevoelige bankgegevens te verzamelen van gebruikers die denken dat zij met de echte bank communiceren.
Veiligheidsbeoordeling voor wellsfargoverify.net
Dit domein vertoont meerdere indicatoren met een hoog risico op het moment van deze scan. Het werd gemarkeerd door 21 van de 89 beveiligingsengines, en een grote dreigingsdatabase vermeldde het voor social-engineeringactiviteit. De screenshot toont ook een formulier in de stijl van het verzamelen van inloggegevens dat vraagt om een gebruikersnaam, wachtwoord en een eenmalige code terwijl Wells Fargo-branding wordt gebruikt, wat vaak wordt geassocieerd met phishingpogingen.
Aanvullende context vergroot de bezorgdheid: het domein is pas 3 dagen oud, heeft geen gevestigde verkeersrangschikking, en de naam lijkt sterk op het merk Wells Fargo terwijl het woord "verify" is toegevoegd, wat kan wijzen op een look-alike site in plaats van een officieel bankdomein. Hoewel de malwarescan op het moment van de analyse geen schadelijke bestanden detecteerde, weegt dat niet op tegen de sterkere phishingsignalen uit detecties door meerdere engines, vermeldingen op blocklists en de inhoud van de pagina zelf. Het IP-adres van het domein staat ook op één mail-reputation blocklist, wat op zichzelf een zwakker signaal is maar wel een kleine mate van voorzichtigheid toevoegt.
Op basis van deze bevindingen kan deze website potentiële risico's opleveren voor bezoekers.
Technische beschrijving
De site werd aangeboden via HTTPS met een geldig Let's Encrypt-certificaat, gehost op GitHub-infrastructuur op IP-adres 185.199.110.153 in San Francisco, Verenigde Staten. De webserver lijkt GitHub.com te zijn, en het domein gebruikt Cloudflare-nameservers. DNSSEC is niet ondertekend, wat niet ongebruikelijk is maar wel betekent dat DNS-antwoorden geen DNSSEC-validatie lijken te hebben.
Vanuit het perspectief van beveiligingsanalyse moet de aanwezigheid van geldige SSL/TLS niet worden beschouwd als bewijs van legitimiteit. In dit geval zijn de combinatie van een nieuw geregistreerd domein, een naam die op een merk lijkt, hosting op een platform voor algemene doeleinden en een formulier voor bankachtige inloggegevens sterkere indicatoren van misbruik dan de certificaatstatus.
Deel uw ervaring met deze website. Was deze veilig? Bent u problemen tegengekomen?