2a5c49.icefactory.cl
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Quttera Web Malware Removal to płatna usługa subskrypcyjna. Ceny, plany i dostępność wersji próbnej ustala Quttera. Quttera jest obsługiwana przez Quttera Ltd, niezależną firmę zewnętrzną niezwiązaną z RCS LT. PCrisk.com może otrzymać prowizję za polecenie, gdy użytkownicy zarejestrują się przez ten link.
Opis 2a5c49.icefactory.cl
Ta domena jest subdomeną w obrębie icefactory.cl, ale konkretna nazwa hosta „2a5c49” wygląda na wygenerowaną maszynowo, a nie związaną z marką ani przeznaczoną dla użytkowników. Na podstawie tytułu strony i zrzutu ekranu strona przedstawia się jako bezpieczny portal dostępu do plików PDF „Adobe Acrobat Reader” i prosi odwiedzających o podanie adresu e-mail przed przejściem dalej do dokumentu.
Treść nie wydaje się przedstawiać zwykłej firmowej strony internetowej, strony głównej produktu ani publicznej usługi udostępniania dokumentów. Zamiast tego wygląda na jednostronicową stronę docelową o pojedynczym celu, zaprojektowaną tak, aby imitować obieg udostępniania dokumentów lub dostępu do PDF, prawdopodobnie w celu nakłonienia użytkowników do podania danych logowania lub innych informacji identyfikujących.
Na stronie nie ma widocznych oznak tożsamości prawowitego operatora, danych firmy, informacji o wsparciu ani standardowej nawigacji witryny. Na podstawie dostępnej treści i sposobu prezentacji ten host wydaje się być skonfigurowany przede wszystkim jako strona do wyłudzania danych logowania lub zwodniczego dostępu do dokumentów, a nie jako pełnoprawna witryna biznesowa.
Ocena bezpieczeństwa 2a5c49.icefactory.cl
W czasie tego skanowania wiele sygnałów wskazywało na podwyższone ryzyko. Domena została oznaczona przez 17 z 91 silników bezpieczeństwa, przy czym wiele z tych detekcji klasyfikowało ją jako phishing lub złośliwą. Ponadto zrzut ekranu strony pokazuje formularz do wpisania adresu e-mail stylizowany na ekran dostępu do dokumentu Adobe Acrobat, co może mieć na celu naśladowanie zaufanej marki i zbieranie informacji o użytkownikach pod fałszywym pretekstem.
Dane z blacklist i reputacyjne były mieszane, a nie całkowicie czyste. Główne bazy danych dotyczące złośliwej treści w dostarczonych danych nie zgłaszały wpisu w czasie skanowania, ale adres IP domeny figurował na jednej liście blokad reputacji poczty. Taki rodzaj wpisu jest słabszym sygnałem niż bezpośrednie wpisy dotyczące phishingu lub malware, jednak nadal zwiększa ostrożność. Skan malware dał również podejrzany wynik dla jednej zeskanowanej strony, choć bez wskazania nazwy rodziny malware.
Host nie jest również sklasyfikowany w danych o ruchu i używa losowo wyglądającej etykiety subdomeny, co w obu przypadkach może być zgodne z krótkotrwałą infrastrukturą phishingową. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna była dostępna przez HTTPS z ważnym certyfikatem Let's Encrypt, którego termin wygaśnięcia w czasie skanowania był ustawiony na 2026-11-08. Była hostowana pod adresem IP 186.64.119.45 w Curicó, Chile; jako serwer WWW zgłoszono Apache, a hosting przypisano do ZAM LTDA. Status DNSSEC nie był dostępny w dostarczonych danych.
Z perspektywy infrastruktury użycie TLS oznacza, że ruch może być szyfrowany podczas transmisji, ale samo w sobie nie wskazuje na legalność. Połączenie długo istniejącej domeny nadrzędnej, losowo wyglądającej subdomeny, hostowanego na Apache jednostronicowego monitu o dane logowania oraz jednego trafienia na liście blokad reputacji poczty może wskazywać, że do zwodniczej treści używany jest przejęty lub wykorzystany ponownie host.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?