2b6812.icefactory.cl
Kategoria: Malicious
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Quttera Web Malware Removal to płatna usługa subskrypcyjna. Ceny, plany i dostępność wersji próbnej ustala Quttera. Quttera jest obsługiwana przez Quttera Ltd, niezależną firmę zewnętrzną niezwiązaną z RCS LT. PCrisk.com może otrzymać prowizję za polecenie, gdy użytkownicy zarejestrują się przez ten link.
Opis 2b6812.icefactory.cl
Ta subdomena wydaje się hostować stronę internetową stylizowaną na portal dostępu do dokumentów, używając tytułu „Adobe Acrobat - Secure PDF Document” i prezentując formularz wprowadzenia adresu e-mail w celu przejścia do rzekomego pliku PDF. Na podstawie zrzutu ekranu i metadanych strona została zaprojektowana tak, aby przypominać bezpieczne udostępnianie dokumentów lub logowanie do dokumentów, a nie ogólną witrynę informacyjną.
Domena jest subdomeną icefactory.cl, chilijskiej domeny istniejącej od kilku lat, ale konkretny pokazany tutaj hostname używa losowo wyglądającej etykiety i nie przedstawia wyraźnego brandingu ani identyfikacji organizacyjnej. To połączenie może wskazywać na stronę tymczasową lub specyficzną dla kampanii, a nie na ugruntowaną, samodzielną usługę.
Widoczna treść sugeruje, że celem strony może być zbieranie adresów e-mail odwiedzających lub danych uwierzytelniających pod pretekstem przyznania dostępu do chronionego dokumentu. Użycie sformułowań związanych z Adobe na niepowiązanej subdomenie również rodzi pytania, czy strona próbuje naśladować zaufaną platformę dokumentów.
Ocena bezpieczeństwa 2b6812.icefactory.cl
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. URL został oznaczony przez 17 z 91 silników bezpieczeństwa, a kilku dostawców klasyfikacji stron internetowych sklasyfikowało go jako phishing lub coś związanego z oszustwem. Zrzut ekranu pokazuje również monit logowania związany z dokumentem, proszący o adres e-mail przed umożliwieniem dostępu do rzekomego pliku PDF, co jest częstym wzorcem kojarzonym ze stronami wyłudzającymi dane uwierzytelniające.
Dane z blacklist i reputacyjne były mieszane, a nie jednolicie czyste. Główne bazy danych zagrożeń skoncentrowane na treści w dostarczonych danych nie zgłaszały wpisu w czasie skanowania, ale adres IP domeny figurował na jednej blockliście reputacji poczty. Ten wpis oparty na DNS jest słabszym sygnałem niż bezpośrednie wykrycia phishingu, jednak nadal dodaje niewielki element ostrożności do ogólnego obrazu.
Chociaż domena nadrzędna ma kilka lat, a witryna używa prawidłowego HTTPS, czynniki te nie przeważają nad połączeniem wykryć phishingu przez wiele silników, klasyfikacji związanej z phishingiem oraz wyglądającej na zwodniczą strony logowania stylizowanej na Adobe. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna była osiągalna przez HTTPS z ważnym certyfikatem Let's Encrypt wygasającym w listopadzie 2026. Wygląda na to, że jest serwowana przez Apache z adresu IP 186.64.119.45, hostowanego przez ZAM LTDA w Curicó, Chile. Status DNSSEC został zgłoszony jako unknown, a domena używa nameserverów w ramach pymedns.net.
Z perspektywy ryzyka technicznego najbardziej zauważalnym problemem nie jest konfiguracja TLS, lecz zachowanie na poziomie aplikacji: losowo wyglądająca subdomena i struktura ścieżki, minimalna widoczna zawartość witryny oraz strona dostępu do dokumentu oparta na formularzu, która wydaje się niespójna z deklarowanym brandingiem Adobe. Jeden zeskanowany plik został również oznaczony jako suspicious przez skan antymalware, jednak bez nazwanej rodziny malware, więc ten konkretny sygnał na poziomie pliku należy traktować z mniejszą pewnością niż szersze wykrycia phishingu.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?