20-215-252-112.cprapid.com
Kategoria: Information Technology, Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis 20-215-252-112.cprapid.com
Ta domena wydaje się być subdomeną w obrębie cprapid.com, która używa nazwy hosta w stylu adresu IP zamiast konwencjonalnej nazwy marki lub firmy. Na podstawie dostępnych danych kategoryzacyjnych może przedstawiać się jako strona związana z technologią informacyjną, ale ten wzorzec nazewnictwa jest nietypowy dla publicznie dostępnej witryny korporacyjnej i bywa czasem powiązany z tymczasowymi wdrożeniami, hostowanymi stronami docelowymi lub treściami na poziomie infrastruktury.
Przeskanowane zasoby sugerują stosunkowo prostą strukturę witryny z typowymi statycznymi zasobami, takimi jak obrazy, arkusze stylów, skrypty i zewnętrzne biblioteki front-endowe. Odniesienia do ogólnych zasobów projektowych i logo marek technologicznych wskazują, że strona może korzystać z układu opartego na szablonie. Na podstawie dostępnych danych nie ma tu wyraźnych dowodów na to, że pod tą konkretną nazwą hosta działa dobrze ugruntowana usługa publiczna, wydawca, sprzedawca detaliczny lub oficjalna organizacja.
Ocena bezpieczeństwa 20-215-252-112.cprapid.com
W czasie tego skanu wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 9 z 91 silników bezpieczeństwa, przy czym kilka z nich sklasyfikowało ją jako phishing lub w inny sposób złośliwą. Ponadto jedno źródło klasyfikacji stron internetowych zaklasyfikowało witrynę jako phishing. Chociaż jeden skan malware nie zgłosił żadnych bezpośrednio oznaczonych plików, nadal przypisał domenie i wielu powiązanym statycznym zasobom ogólną podejrzaną etykietę o niskim poziomie pewności, co może odzwierciedlać heurystyczne dopasowywanie wzorców, a nie potwierdzone malware.
Wyniki blacklist nie były jednoznacznie czyste, lecz mieszane. Kontrole głównych baz danych content-malware nie wykryły zagrożeń w czasie tego skanu, ale adres IP domeny figurował na jednej liście blokad reputacji poczty, a jedno dodatkowe źródło blacklist również zwróciło ogólny podejrzany wpis. Tego rodzaju wpis oparty na DNS jest słabszym sygnałem niż bezpośrednie wykrycia phishingu, ale w tym przypadku zwiększa ogólną ostrożność, zamiast ją równoważyć.
Niepokój budzą także inne czynniki kontekstowe: nazwa hosta nie jest notowana w popularnych zbiorach danych o ruchu, używa nietypowego formatu subdomeny przypominającego IP i nie wydaje się mieć poprawnie skonfigurowanego SSL/TLS. Łącznie ustalenia te sugerują, że witryna może stwarzać potencjalne ryzyko dla odwiedzających, szczególnie jeśli żąda danych uwierzytelniających, płatności lub innych informacji wrażliwych.
Opis techniczny
Wygląda na to, że witryna jest hostowana w infrastrukturze Microsoft Azure w regionie Poland Central i rozwiązuje się na adres IP 20.215.252.112. DNSSEC jest niepodpisany, co jest powszechne, ale oznacza, że odpowiedzi DNS nie korzystają z walidacji DNSSEC. Sama domena nie jest nowo zarejestrowana, ma wiek około siedmiu lat i używa nameserverów w obrębie pdns.tech.
Istotnym problemem technicznym jest to, że SSL/TLS wydaje się nieprawidłowy lub nieobecny, a w czasie skanu nie były dostępne żadne potwierdzone szczegóły certyfikatu. Przeskanowane linki pokazują również odwołania do zasobów w zwykłym HTTP zamiast HTTPS, co może narażać odwiedzających na ryzyko przechwycenia lub obniżenia poziomu zabezpieczeń, jeśli przesyłane są dane wrażliwe. Oprogramowania serwera WWW nie udało się zidentyfikować na podstawie dostępnych danych.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?