2db39ur9.bndcy0h.com
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis 2db39ur9.bndcy0h.com
Ta domena wydaje się hostować witrynę internetową przedstawiającą się jako „oficjalna strona imToken” dla portfela kryptowalutowego skoncentrowanego na Ethereum, Bitcoin i innych aktywach cyfrowych. Strona promuje pobieranie portfela, w tym Android APK, i wykorzystuje branding oraz język marketingowy związany z usługami zarządzania aktywami cyfrowymi.
Na podstawie zrzutu ekranu i metadanych witryna wydaje się być skierowana do użytkowników szukających aplikacji portfela kryptowalutowego, a nie oferować ogólne treści informacyjne. Sama nazwa domeny jest losowo wyglądającą subdomeną w obrębie bndcy0h.com i nie wydaje się odpowiadać brandingowi widocznemu na stronie, co może wskazywać, że witryna nie jest prowadzona pod oczywistą oficjalną domeną marki.
W dostarczonych danych skanu nie widać wyraźnej tożsamości operatora poza brandingiem pokazanym na stronie. W praktyce wygląda to na stronę docelową związaną z kryptowalutami, która może próbować przyciągać użytkowników szukających portfela imToken lub linków do jego pobrania.
Ocena bezpieczeństwa 2db39ur9.bndcy0h.com
Wyniki skanowania pokazują istotne wskaźniki ryzyka w czasie tego skanu. Domena została oznaczona przez 17 z 91 silników bezpieczeństwa, przy czym wiele z tych detekcji klasyfikowało ją jako phishing lub w inny sposób złośliwą. Ponadto strona przedstawia się jako oficjalna witryna portfela kryptowalutowego, jednocześnie używając losowo wyglądającej domeny, która nie wydaje się zgodna z prezentowaną marką, co może wskazywać na podszywanie się pod markę lub konfigurację typu look-alike.
Inne sygnały zwiększają ostrożność. Domena jest bardzo nowa i ma 14 dni, nie ma ustalonego rankingu ruchu oraz promuje pobranie APK dla portfela kryptowalutowego, co jest częstym wzorcem przynęty w kampaniach kradzieży danych uwierzytelniających i dostarczania malware. Chociaż skan plików malware nie wykrył oznaczonych plików, a główne bazy danych zagrożeń skoncentrowane na treści były czyste w czasie tego skanu, adres IP domeny figuruje na jednej liście blokowania reputacji poczty, co jest słabszym, ale nadal istotnym sygnałem ostrzegawczym.
Łącznie wielosilnikowy konsensus dotyczący phishingu, niedopasowanie między prezentowaną marką a domeną oraz bardzo niedawna rejestracja istotnie zwiększają ryzyko. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu SSL Let's Encrypt, który był aktywny w czasie skanu, i jest serwowana przez nginx z chmurowego adresu IP Microsoft Azure zlokalizowanego w Hong Kong. Ważny certyfikat pomaga szyfrować ruch podczas transmisji, ale sam w sobie nie potwierdza, że witryna jest legalna.
Z perspektywy bezpieczeństwa domeny rejestracja jest bardzo niedawna, DNSSEC wydaje się niepodpisany, a infrastruktura korzysta z hostingu chmurowego z serwerami nazw Cloud DNS. Taka kombinacja jest powszechna zarówno w przypadku legalnych krótkotrwałych wdrożeń, jak i kampanii nadużyć, więc silniejsze obawy wynikają tutaj z sygnałów reputacyjnych i zachowania strony, a nie wyłącznie ze stosu hostingowego.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?