029d21.icefactory.cl
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Quttera Web Malware Removal to płatna usługa subskrypcyjna. Ceny, plany i dostępność wersji próbnej ustala Quttera. Quttera jest obsługiwana przez Quttera Ltd, niezależną firmę zewnętrzną niezwiązaną z RCS LT. PCrisk.com może otrzymać prowizję za polecenie, gdy użytkownicy zarejestrują się przez ten link.
Opis 029d21.icefactory.cl
Domena 029d21.icefactory.cl wydaje się być subdomeną hostowaną w ramach icefactory.cl, a nie samodzielną witryną marki skierowaną do konsumentów. Na podstawie tytułu strony i zrzutu ekranu przedstawia się jako strona bezpiecznego dostępu do dokumentu PDF „Adobe Acrobat” i prosi odwiedzających o podanie adresu e-mail, aby kontynuować i przejść do dokumentu. Sugeruje to, że strona ma na celu naśladowanie procesu udostępniania dokumentu lub logowania do dokumentu, a nie dostarczanie ogólnej zawartości witryny.
Schemat nazewnictwa subdomeny wygląda na wysoce losowy, a sama strona nie wydaje się wskazywać jednoznacznego operatora, wydawcy ani celu biznesowego poza monitem o dostęp do dokumentu. Dostępna zawartość nie wskazuje na legalny portal korporacyjny, usługę publiczną ani zwykłą witrynę informacyjną. Zamiast tego wygląda na wąsko ukierunkowaną stronę docelową, która może być wykorzystywana do zbierania danych uwierzytelniających pod pozorem dostępu do dokumentu.
Ocena bezpieczeństwa 029d21.icefactory.cl
Ta domena wykazuje wiele wskaźników ryzyka w czasie tego skanu. Została oznaczona przez 16 z 91 silników bezpieczeństwa, przy czym wiele z tych detekcji klasyfikowało stronę jako phishing lub w inny sposób złośliwą. Ponadto zrzut ekranu pokazuje formularz w stylu logowania oznaczony jako strona bezpiecznego dostępu do PDF Adobe Acrobat, proszący o adres e-mail przed umożliwieniem dostępu do rzekomo udostępnionego dokumentu. Taki wzorzec jest powszechnie kojarzony z kampaniami wyłudzania danych uwierzytelniających, zwłaszcza gdy jest prezentowany w niepowiązanej subdomenie, a nie na oficjalnej platformie dokumentów.
Dane z blacklist i reputacyjne były mieszane. Główne bazy danych dotyczące złośliwej zawartości w dostarczonym skanie były w czasie przeglądu w dużej mierze czyste, ale adres IP domeny figurował na jednej blockliście reputacji poczty, co może wskazywać na szerszą aktywność nadużyć na hoście lub otaczającej infrastrukturze. Skan malware dał również podejrzany wynik dla jednej skanowanej ścieżki, chociaż sam ten sygnał miałby niższy poziom pewności bez szerszego konsensusu wielu silników.
Łącznie połączenie silnych wielosilnikowych detekcji phishingu, zwodniczo wyglądającej strony dostępu do dokumentu oraz braku wyraźnej legalnej tożsamości witryny sugeruje, że ta witryna może stwarzać potencjalne ryzyko dla odwiedzających w czasie tego skanu.
Opis techniczny
Witryna była osiągalna przez HTTPS z ważnym certyfikatem SSL Let's Encrypt wygasającym w listopadzie 2026. Chociaż ważny TLS pomaga szyfrować ruch podczas transmisji, sam w sobie nie wskazuje na legalność; strony phishingowe również powszechnie używają ważnych certyfikatów. Serwer wydaje się działać na Apache i rozwiązuje się do adresu IP 186.64.119.45, hostowanego przez ZAM LTDA w Curicó, Chile.
Domena jest stosunkowo stara, z datą utworzenia w 2017, co czasami może zwiększać wiarygodność infrastruktury, ale w tym przypadku podejrzana aktywność wydaje się występować na subdomenie, a niekoniecznie w samej domenie głównej. Status DNSSEC nie został potwierdzony w danych skanu. W dostarczonym crawlu nie zaobserwowano żadnych linków zewnętrznych ani iframe, co może wskazywać na prostą, samodzielną phishingową stronę docelową.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?