848297.icefactory.cl
Kategoria: Malicious
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Quttera Web Malware Removal to płatna usługa subskrypcyjna. Ceny, plany i dostępność wersji próbnej ustala Quttera. Quttera jest obsługiwana przez Quttera Ltd, niezależną firmę zewnętrzną niezwiązaną z RCS LT. PCrisk.com może otrzymać prowizję za polecenie, gdy użytkownicy zarejestrują się przez ten link.
Opis 848297.icefactory.cl
848297.icefactory.cl wydaje się być subdomeną hostowaną w ramach chilijskiej domeny icefactory.cl, a nie samodzielną markową witryną internetową. Na podstawie tytułu strony i zrzutu ekranu przedstawia się jako strona dostępu do „Adobe Acrobat” lub „bezpiecznego dokumentu PDF” i zachęca odwiedzających do podania adresu e-mail przed kontynuowaniem. Numeryczny wzorzec nazewnictwa subdomeny oraz brak widocznego brandingu organizacji sugerują, że może to być strona tymczasowa lub związana z konkretną kampanią, a nie zwykła publiczna witryna biznesowa.
Widoczna treść nie wydaje się opisywać rzeczywistej usługi udostępniania dokumentów. Zamiast tego wygląda na zaprojektowaną tak, aby imitować proces dostępu do dokumentu kojarzony z dobrze znaną marką PDF. Tego rodzaju prezentacja jest powszechnie wykorzystywana w kampaniach wyłudzania danych uwierzytelniających, w których zachęca się odwiedzającego do przesłania adresu e-mail lub danych logowania pod pretekstem otwarcia udostępnionego pliku.
Ocena bezpieczeństwa 848297.icefactory.cl
Ta domena wykazuje wiele wskaźników ryzyka w czasie tego skanowania. Została oznaczona przez 16 z 91 silników bezpieczeństwa, przy czym wiele z tych detekcji klasyfikowało ją jako phishing lub zagrożenie związane z oszustwem. Ponadto zrzut ekranu pokazuje stronę „secure PDF document access” w stylu logowania, wykorzystującą sformułowania nawiązujące do Adobe, co może mieć na celu wzbudzenie zaufania i zachęcenie użytkowników do podania adresu e-mail. Taka prezentacja jest zgodna ze wzorcami phishingu, zwłaszcza gdy witryna jest hostowana na niepowiązanej subdomenie, a nie na oficjalnej platformie dokumentów.
Dane z blacklist i reputacyjne były mieszane, a nie całkowicie czyste. Główne bazy danych dotyczące złośliwych treści w dostarczonym skanie nie zgłaszały wpisu w czasie tego sprawdzenia, ale adres IP domeny figurował na jednej liście blokad reputacji poczty, co jest słabszym sygnałem wtórnym i samo w sobie nie dowodzi szkodliwej zawartości witryny. Mimo to szerszy konsensus wielu silników i projekt strony są tutaj bardziej istotnymi powodami do obaw niż wpis oparty na DNS.
Domena ma kilka lat i korzysta z ważnego HTTPS, ale wiek i szyfrowanie nie niwelują wskaźników phishingu widocznych w wynikach skanowania i treści strony. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna była dostępna przez HTTPS z ważnym certyfikatem Let's Encrypt, którego wygaśnięcie ustawiono na 2026-11-08. Wygląda na to, że jest serwowana przez Apache z adresu IP 186.64.119.45, hostowanego przez ZAM LTDA w Curicó, Chile. Skanowana domena jest subdomeną, co może czasami wskazywać na hosting delegowany lub związany z konkretną kampanią, a nie na podstawową korporacyjną usługę internetową.
Status DNSSEC nie był dostępny w dostarczonych danych, a szczegóły dotyczące rejestratora, nameserverów i protokołów również były ograniczone. Skan malware oznaczył jedną zeskanowaną ścieżkę jako podejrzaną, chociaż nie podano żadnej konkretnej nazwy rodziny malware. Z technicznego punktu widzenia bardziej godnym uwagi problemem nie jest konfiguracja TLS, lecz pozorne wykorzystanie przynęty w postaci markowego dostępu do dokumentu na nieoficjalnej subdomenie.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?