9b13de.icefactory.cl
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Quttera Web Malware Removal to płatna usługa subskrypcyjna. Ceny, plany i dostępność wersji próbnej ustala Quttera. Quttera jest obsługiwana przez Quttera Ltd, niezależną firmę zewnętrzną niezwiązaną z RCS LT. PCrisk.com może otrzymać prowizję za polecenie, gdy użytkownicy zarejestrują się przez ten link.
Opis 9b13de.icefactory.cl
Ta subdomena wydaje się hostować stronę internetową o pojedynczym przeznaczeniu, przedstawioną jako ekran bezpiecznego dostępu do PDF „Adobe Acrobat” lub „Adobe Acrobat Reader”. Na podstawie tytułu strony i zrzutu ekranu strona twierdzi, że zapewnia dostęp do chronionego dokumentu PDF i prosi odwiedzających o podanie adresu e-mail przed kontynuowaniem. Treść nie przypomina pełnej firmowej witryny internetowej dla bazowej domeny icefactory.cl; zamiast tego wygląda na wąsko ukierunkowaną stronę docelową w losowo wyglądającej subdomenie i ścieżce.
Ocena bezpieczeństwa 9b13de.icefactory.cl
Kilka sygnałów ze skanowania wskazuje na podwyższone ryzyko w czasie tego skanowania. URL został oznaczony przez 16 z 91 silników bezpieczeństwa, przy czym wiele z nich sklasyfikowało go jako phishing lub złośliwy, a zrzut ekranu strony pokazuje oznaczenia związane z Adobe, jednocześnie żądając podania adresu e-mail w celu uzyskania dostępu do rzekomo bezpiecznego dokumentu. Taka kombinacja jest powszechnie kojarzona ze stronami wyłudzającymi dane uwierzytelniające, które imitują obiegi udostępniania dokumentów lub logowania. Losowo wyglądająca subdomena i długa ścieżka również zwiększają obawy, ponieważ nie wydają się zgodne ze standardowym markowym portalem dokumentów.
Dodatkowe kontrole dały mieszane wyniki, a nie jednolicie czyste. Skan malware oznaczył jedną zeskanowaną stronę jako podejrzaną, choć bez wskazania nazwy rodziny malware, a adres IP domeny figuruje na jednej liście blokowania reputacji poczty, co jest słabszym sygnałem niż bezpośrednie wykrycia phishingu, ale nadal warto to odnotować. Chociaż niektóre główne bazy danych zagrożeń były czyste w czasie tego skanowania, konsensus wielu silników co do phishingu oraz sposób prezentacji strony naśladujący cudzą markę są silniejszymi wskaźnikami. Na podstawie tych ustaleń ta witryna internetowa może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna była dostępna przez HTTPS z ważnym certyfikatem Let's Encrypt wygasającym 2026-11-08. Wygląda na to, że jest serwowana przez Apache z adresu IP 186.64.119.45 i hostowana przez ZAM LTDA w Curicó, Chile. Domena nadrzędna nie jest nowo zarejestrowana, z datą utworzenia w 2017, ale samo to nie zmniejsza obaw dotyczących podejrzanej subdomeny, ponieważ starsze domeny nadal mogą hostować przejęte lub nadużywane treści.
Status DNSSEC został zgłoszony jako unknown. W dostarczonych danych skanowania nie zidentyfikowano żadnych linków zewnętrznych, domen, do których się odwołano, ani iframe, co sugeruje stosunkowo prostą strukturę strony. Główna obawa techniczna nie dotyczy samej konfiguracji TLS, lecz użycia losowo wyglądającej subdomeny i ścieżki do przedstawienia markowego formularza dostępu do dokumentu, który może być przeznaczony do zbierania informacji o użytkownikach.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?