9000-firebase-verify-1781672856551.cluster-axf5tvtfjjfekvhwxwkkkzsk2y.cloudworkstations.dev
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis 9000-firebase-verify-1781672856551.cluster-axf5tvtfjjfekvhwxwkkkzsk2y.cloudworkstations.dev
Ta domena wydaje się hostować stronę internetową przedstawiającą się jako ogólny portal logowania do webmaila. Tytuł strony to „Webmail Login”, a zrzut ekranu pokazuje pola adresu e-mail i hasła, wraz z oznaczeniem cPanel oraz linkiem do resetowania hasła. Na podstawie widocznej treści witryna została zaprojektowana raczej do zbierania danych logowania do poczty e-mail niż do udostępniania ogólnych treści informacyjnych.
Nazwa hosta to długa subdomena w obrębie cloudworkstations.dev, co sugeruje, że może działać w hostowanym w chmurze środowisku deweloperskim lub stacji roboczej, a nie w oznaczonej marką domenie usługi pocztowej skierowanej do klientów. Na stronie nie są widoczne żadne jednoznaczne informacje o operatorze, dane firmy ani informacje o właścicielu usługi, więc na podstawie dostępnych danych nie jest jasne, kto faktycznie stoi za tym formularzem logowania.
Ocena bezpieczeństwa 9000-firebase-verify-1781672856551.cluster-axf5tvtfjjfekvhwxwkkkzsk2y.cloudworkstations.dev
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 15 z 91 silników bezpieczeństwa, przy czym wiele z tych detekcji klasyfikowało ją jako phishing lub w inny sposób złośliwą. Zrzut ekranu pokazuje również samodzielny formularz poświadczeń webmail na niepowiązanej subdomenie hostowanej w chmurze, co może być zgodne z zachowaniem polegającym na wyłudzaniu poświadczeń, a nie z legalną stroną logowania dostawcy poczty e-mail.
Wyniki blacklist nie były jednoznacznie czyste, lecz mieszane. Chociaż główne kontrole zagrożeń dla przeglądania nie wykryły zagrożenia w czasie tego skanowania, adres IP domeny figurował na jednej blockliście reputacji pocztowej, a jeden dodatkowy dostawca blacklist również zwrócił wpis o charakterze złośliwym. Skan malware nie wykrył złośliwych plików, ale ten wynik jest tutaj ograniczony, ponieważ nie skanowano żadnych plików.
Łącznie połączenie detekcji phishingu przez wiele silników, prezentacji strony logowania oraz braku jednoznacznej tożsamości operatora sugeruje, że ta witryna może stwarzać potencjalne ryzyko dla odwiedzających, zwłaszcza jeśli są proszeni o podanie poświadczeń do poczty e-mail. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu SSL/TLS wydanego przez Google Trust Services, jest hostowana w Google Cloud pod adresem IP 136.110.210.51 i odpowiada przez nginx/1.26.3. Ważność certyfikatu wskazuje, że obecny jest szyfrowany transport, ale samo HTTPS nie potwierdza, że strona jest godna zaufania ani że jest prowadzona legalnie.
DNSSEC wydaje się niepodpisany, co oznacza, że odpowiedzi DNS nie korzystają z walidacji DNSSEC. Domena ma kilka lat i została zarejestrowana przez Markmonitor, ale konkretny hostname jest głęboką subdomeną chmurową, a nie konwencjonalną domeną pocztową oznaczoną marką. Taki wzorzec infrastruktury, w połączeniu z detekcjami phishingu, może uzasadniać ostrożność.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?