10thys5jkoo3.swjaxonfivs.xyz
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis 10thys5jkoo3.swjaxonfivs.xyz
Ta domena wydaje się być nowo utworzoną witryną hostowaną na losowo wyglądającej subdomenie w obrębie swjaxonfivs.xyz, bez ustalonej pozycji w rankingach ruchu i z bardzo ograniczonymi informacjami identyfikującymi jakiegokolwiek prawowitego operatora. Tytuł strony odnosi się do Google, podczas gdy widoczna treść strony imituje interfejs w stylu Microsoft Outlook/Office i przedstawia komunikat o ukończonym pobieraniu archiwum ZIP o nazwie "SWIFT_MT103_PAYMENT(40464).zip." Na podstawie struktury domeny, niespójności brandingu i prezentacji strony, witryna wydaje się być zaprojektowana tak, aby naśladować znajome środowisko biznesowe lub produktywności, a nie reprezentować przejrzystą, samodzielną usługę.
Treść widoczna na zrzucie ekranu sugeruje, że strona może być używana jako część schematu socjotechnicznego, potencjalnie zachęcając odwiedzających do zaufania pobranemu plikowi lub jego otwarcia, związanemu z płatnościami lub dokumentami finansowymi. Użycie elementów wizualnych Outlook i Office w połączeniu z nazwą pliku o tematyce finansowej może wskazywać na próbę podszywania się pod komunikację biznesową lub proces dostarczania dokumentów. W czasie tego skanowania na stronie nie są widoczne żadne jasne informacje o właścicielu, tożsamości firmy ani opisie prawowitej usługi.
Ocena bezpieczeństwa 10thys5jkoo3.swjaxonfivs.xyz
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazuje na podwyższone ryzyko. Domena została oznaczona przez 13 z 91 silników bezpieczeństwa, przy czym wiele z tych detekcji klasyfikowało ją jako phishing lub zagrożenie związane z oszustwem. Ponadto kilka źródeł klasyfikacji stron internetowych skategoryzowało witrynę jako phishing, a zrzut ekranu pokazuje elementy brandingu i interfejsu przypominające dobrze znane usługi produktywności i poczty e-mail, mimo że są hostowane na niepowiązanej, nowo zarejestrowanej domenie. Taka kombinacja może być zgodna z kradzieżą danych uwierzytelniających, zwodniczym dostarczaniem plików lub inną aktywnością socjotechniczną.
Domena ma tylko 4 dni, nie ma znaczącej obecności w ruchu i używa wzorca nazwy hosta o losowym wyglądzie, który nie jest zgodny z markami, do których strona wizualnie nawiązuje. Chociaż skan pod kątem malware nie zidentyfikował oznaczonych plików w czasie inspekcji, nie przeważa to nad szerszymi detekcjami związanymi z phishingiem i podejrzanym projektem strony. Adres IP domeny znajduje się również na jednej liście blokowania reputacji poczty, co jest słabszym sygnałem niż detekcje phishingu, ale nadal zwiększa ostrożność.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu SSL/TLS wydanego przez głównego dostawcę certyfikatów, wygasającego 2026-10-23, i jest kierowana przez infrastrukturę Cloudflare ze zgłoszonym adresem IP serwera 188.114.96.0 oraz banerem serwera WWW gws. Serwery nazw również znajdują się w Cloudflare, co sugeruje, że domena korzysta z warstwy CDN lub reverse-proxy. Ważny certyfikat wskazuje na szyfrowany transport, ale sam w sobie nie powinien być traktowany jako dowód prawowitości.
Z perspektywy bezpieczeństwa domeny rejestracja jest bardzo niedawna, DNSSEC wydaje się niepodpisany, a konfiguracja hostingu może sprawiać, że przypisanie pochodzenia jest mniej przejrzyste. Widoczna ścieżka URL zawiera endpoint challenge-platform, co może występować za systemami antybotowymi lub systemami edge-delivery, ale sama treść strony pozostaje tutaj istotniejszym powodem do obaw ze względu na jej pozorny sposób prezentacji w stylu podszywania się oraz detekcje związane z phishingiem.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?