4sesor14d3cuenta.webcindario.com
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Quttera Web Malware Removal to płatna usługa subskrypcyjna. Ceny, plany i dostępność wersji próbnej ustala Quttera. Quttera jest obsługiwana przez Quttera Ltd, niezależną firmę zewnętrzną niezwiązaną z RCS LT. PCrisk.com może otrzymać prowizję za polecenie, gdy użytkownicy zarejestrują się przez ten link.
Opis 4sesor14d3cuenta.webcindario.com
Ten URL wydaje się być stroną hostowaną na platformie subdomen webcindario.com, która jest związana z treściami internetowymi hostowanymi przez użytkowników, a nie z niezależną domeną korporacyjną. Ciąg subdomeny „4sesor14d3cuenta” przypomina hiszpańskie sformułowanie związane z dostępem do konta lub doradztwem dotyczącym konta, a zrzut ekranu strony pokazuje hiszpańskojęzyczny formularz logowania żądający danych dokumentu tożsamości i hasła dostępu.
Na podstawie widocznego brandingu na zrzucie ekranu strona wydaje się naśladować sposób logowania do bankowości internetowej BBVA Provincial. Treść jest minimalna, tytuł strony to ogólne „Welcome”, a witryna nie wydaje się prezentować typowej nawigacji instytucjonalnej, informacji prawnych ani szerszych treści bankowych, które zwykle towarzyszyłyby legalnemu portalowi usług finansowych.
Sama domena nie jest oficjalną domeną należącą do banku, lecz hostowaną podstroną na platformie zewnętrznej. To połączenie infrastruktury hostowanej subdomeny, monitów logowania o tematyce bankowej oraz ograniczonej treści pomocniczej sugeruje, że strona mogła zostać utworzona w celu zbierania danych uwierzytelniających lub informacji osobowych, a nie w celu świadczenia pełnoprawnej witryny usług finansowych.
Ocena bezpieczeństwa 4sesor14d3cuenta.webcindario.com
W czasie tego skanowania wiele niezależnych sygnałów wskazywało na podwyższone ryzyko. Domena została oznaczona przez 17 z 91 silników bezpieczeństwa, a kilka źródeł klasyfikacji stron internetowych skategoryzowało ją jako phishing lub związaną z oszustwami. Ponadto bazy danych dotyczące złośliwych treści wymieniły tę stronę w związku z aktywnością socjotechniczną, a inna baza zagrożeń również ją wymieniła. Są to silniejsze wskaźniki niż pojedynczy alert heurystyczny i istotnie zwiększają poziom obaw.
Zrzut ekranu dostarcza ważnego kontekstu: strona wydaje się prezentować formularz logowania BBVA Provincial, będąc jednocześnie hostowaną na subdomenie webcindario.com, a nie na oficjalnej domenie bankowej. Ta rozbieżność między wyświetlaną marką bankową a rzeczywistym hostem silnie sugeruje, że witryna może próbować podszywać się pod instytucję finansową w celu przechwycenia danych logowania lub informacji tożsamości. Ogólny tytuł strony, skąpa treść i układ skoncentrowany na danych uwierzytelniających są również zgodne ze wzorcami phishingu.
Skan pod kątem malware również zgłosił złośliwe lub podejrzane elementy w kilku plikach i zasobach powiązanych linkami, chociaż część tych wykryć wydaje się mieć charakter heurystyczny. Adres IP domeny figuruje dodatkowo na jednej liście blokowania reputacji poczty, co samo w sobie jest słabszym sygnałem, ale nadal warto to odnotować. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna jest udostępniana przez HTTPS z ważnym certyfikatem Let's Encrypt, który był ważny w czasie skanowania, a serwer WWW wydaje się być nginx hostowanym na infrastrukturze przypisywanej do Miarroba Networks w Madrycie, Hiszpania. Domena używa serwerów nazw zarządzanych przez Google, podczas gdy DNSSEC wydaje się niepodpisany.
Z perspektywy przeglądu bezpieczeństwa obecność TLS nie powinna być traktowana jako dowód legalności; strony phishingowe również powszechnie używają ważnych certyfikatów. Bardziej godnym uwagi problemem technicznym jest tutaj to, że strona z danymi uwierzytelniającymi o tematyce bankowej działa z hostowanej subdomeny strony trzeciej, a nie z dedykowanej domeny instytucjonalnej, przy jednoczesnym występowaniu wielu podejrzanych ustaleń dotyczących plików i linków podczas skanu pod kątem malware.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?