0f980b.icefactory.cl
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Quttera Web Malware Removal to płatna usługa subskrypcyjna. Ceny, plany i dostępność wersji próbnej ustala Quttera. Quttera jest obsługiwana przez Quttera Ltd, niezależną firmę zewnętrzną niezwiązaną z RCS LT. PCrisk.com może otrzymać prowizję za polecenie, gdy użytkownicy zarejestrują się przez ten link.
Opis 0f980b.icefactory.cl
Ten URL wydaje się być subdomeną hostowaną w ramach icefactory.cl, a nie samodzielną markową witryną internetową. Na podstawie tytułu strony i zrzutu ekranu przedstawia się jako strona dostępu do „Adobe Acrobat” lub „bezpiecznego dokumentu PDF” i prosi odwiedzających o podanie adresu e-mail przed kontynuowaniem. Sama nazwa subdomeny wygląda na losową, co nie jest typowe dla publicznie dostępnego portalu firmowego ani portalu do udostępniania dokumentów.
Widoczna treść nie wskazuje na zwykłą firmową stronę główną, witrynę wydawcy ani usługę konsumencką. Zamiast tego wygląda na jednostronicową stronę docelową zaprojektowaną tak, aby imitować proces dostępu do dokumentu. Na podstawie dostępnych elementów strony operator nie jest na niej jednoznacznie wskazany i nie ma wyraźnych oznak, że Adobe obsługuje tę konkretną subdomenę.
Ocena bezpieczeństwa 0f980b.icefactory.cl
W chwili tego skanowania wiele sygnałów ze skanów wskazywało na podwyższone ryzyko. URL został oznaczony przez 18 z 91 silników bezpieczeństwa, przy czym wiele z tych detekcji klasyfikowało go jako phishing lub złośliwy. Ponadto zrzut ekranu pokazuje stronę stylizowaną na monit dostępu do dokumentu Adobe Acrobat, proszącą o adres e-mail, co może być zgodne z taktykami wyłudzania danych uwierzytelniających lub zwodniczego dostarczania dokumentów. Bardzo niski wynik zaufania podany wraz ze skanem również jest zgodny z tą oceną.
Wyniki blacklist i baz danych zagrożeń były mieszane, a nie jednolicie czyste. Główne bazy danych dotyczące złośliwej zawartości pokazane tutaj nie wykryły domeny w chwili skanowania, ale adres IP domeny figurował na jednej liście blokowania reputacji poczty, co jest słabszym sygnałem i samo w sobie nie dowodzi szkodliwej aktywności witryny. Oddzielny skan malware również zwrócił ogólny podejrzany wynik dla jednej skanowanej ścieżki, co stanowi niewielkie dodatkowe potwierdzenie.
Chociaż domena nadrzędna ma kilka lat i witryna używa prawidłowego HTTPS, czynniki te nie przeważają nad połączeniem wielosilnikowych detekcji phishingu i wyglądającej na zwodniczą strony dokumentu w stylu logowania. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna była dostępna przez HTTPS z prawidłowym certyfikatem Let's Encrypt, którego termin wygaśnięcia w chwili skanowania był ustawiony na 2026-11-08. Wygląda na to, że jest hostowana na serwerze Apache pod adresem IP 186.64.119.45, a hosting przypisano do ZAM LTDA w Curicó, Chile. Status DNSSEC został zgłoszony jako unknown, a domena używa ns1.pymedns.net, ns2.pymedns.net i ns3.pymedns.net jako serwerów nazw.
Z technicznego punktu widzenia obecność TLS wskazuje jedynie na szyfrowany transport i nie powinna być traktowana jako dowód legalności. Użycie losowo wyglądającej subdomeny i podejrzanej głębokiej ścieżki, w połączeniu z treścią strony ukierunkowaną na phishing, może wskazywać na przejęty host, jednorazową subdomenę lub treść kontrolowaną przez atakującego umieszczoną na skądinąd zwykłej infrastrukturze.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?