18d1f4.icefactory.cl
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Quttera Web Malware Removal to płatna usługa subskrypcyjna. Ceny, plany i dostępność wersji próbnej ustala Quttera. Quttera jest obsługiwana przez Quttera Ltd, niezależną firmę zewnętrzną niezwiązaną z RCS LT. PCrisk.com może otrzymać prowizję za polecenie, gdy użytkownicy zarejestrują się przez ten link.
Opis 18d1f4.icefactory.cl
Zeskanowany URL jest subdomeną icefactory.cl, a nie wyraźnie oznakowaną, samodzielną witryną internetową. Na podstawie tytułu strony i zrzutu ekranu wygląda na to, że przedstawia się jako strona „Adobe Acrobat Reader” lub bezpiecznego dostępu do PDF, która prosi odwiedzających o podanie adresu e-mail przed przejściem do dokumentu. Sama nazwa hosta wygląda losowo, co może wskazywać na stronę tymczasową lub przeznaczoną do konkretnej kampanii, a nie na zwykłą publicznie dostępną sekcję biznesową.
Widoczna treść nie wydaje się opisywać legalnej usługi firmy, katalogu produktów ani portalu informacyjnego. Zamiast tego przypomina bramę dostępu do dokumentu utrzymaną w stylistyce przeglądania PDF i przesyłania adresu e-mail. Na stronie nie przedstawiono wyraźnie tożsamości operatora, a oznakowanie widoczne na zrzucie ekranu wydaje się odnosić do Adobe, a nie do właściciela bazowej domeny, co może powodować niejasność co do tego, kto faktycznie obsługuje tę stronę.
Ocena bezpieczeństwa 18d1f4.icefactory.cl
Ta strona wykazuje kilka wskaźników powszechnie kojarzonych z wyłudzaniem danych uwierzytelniających lub phishingiem. W czasie tego skanowania została oznaczona przez 12 z 91 silników bezpieczeństwa, przy czym wiele detekcji klasyfikowało ją jako phishing lub złośliwą. Zrzut ekranu pokazuje również oznakowany monit dostępu do dokumentu z prośbą o podanie adresu e-mail w stylistyce „Adobe Acrobat Reader”, podczas gdy strona jest hostowana w niepowiązanej subdomenie. Ta rozbieżność może wskazywać na próbę naśladowania zaufanego sposobu udostępniania dokumentów.
Wyniki blacklist i baz danych zagrożeń były w czasie analizy mieszane. Główne bazy danych dotyczące złośliwej treści w dostarczonych danych nie zgłaszały wpisu, ale adres IP domeny figurował na jednej liście blokowania reputacji poczty, co jest słabszym sygnałem i samo w sobie nie dowodzi szkodliwej treści witryny. Osobno skan malware oznaczył jeden zeskanowany URL jako podejrzany, co stanowi dodatkowy powód do obaw, mimo że nie wskazano konkretnej rodziny malware.
Łącznie rzecz biorąc, zgodność wielu silników co do phishingu, wyglądający na zwodniczy monit dostępu do dokumentu oraz brak wyraźnej tożsamości operatora są istotnymi wskaźnikami ryzyka. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna była dostępna przez HTTPS z ważnym certyfikatem Let's Encrypt, którego termin wygaśnięcia w czasie tego skanowania był ustawiony na 2026-11-08. Wygląda na to, że jest hostowana na serwerze Apache pod adresem IP 186.64.119.45, obsługiwanym przez ZAM LTDA w Curicó, Chile. Sama domena jest starsza, z datą utworzenia w 2017, ale zeskanowana strona znajduje się w konkretnej subdomenie, a nie w domenie głównej.
Status DNSSEC został zgłoszony jako unknown, więc na podstawie dostarczonych danych nie można wyciągnąć żadnego wniosku dotyczącego zabezpieczeń integralności DNS. Z perspektywy bezpieczeństwa główne obawy nie dotyczą ważności TLS, lecz zachowania i prezentacji strony: losowo wyglądającej subdomeny, oznakowanej przynęty dostępu do PDF oraz detekcji skanowania zgodnych z aktywnością związaną z phishingiem.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?