account-att-com-9161be.webflow.io
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis account-att-com-9161be.webflow.io
Ta domena wydaje się być stroną hostowaną w Webflow, a nie oficjalną domeną należącą do AT&T. Ciąg subdomeny „account-att-com-9161be” oraz tytuł strony „account.att.com” sugerują, że próbuje ona upodobnić się do strony logowania do konta AT&T, podczas gdy widoczna treść obejmuje oznaczenia AT&T i BellSouth oraz formularz nazwy użytkownika/hasła.
Na podstawie zrzutu ekranu strona może przedstawiać się jako portal logowania do konta telekomunikacyjnego. Jednak jest udostępniana z platformy do tworzenia stron trzeciej strony w domenie webflow.io zamiast z oczekiwanej domeny firmowej, a układ strony łączy formularz logowania z ogólnymi informacjami o BellSouth. To połączenie może wskazywać na imitację strony logowania, a nie standardowy portal klienta obsługiwany przez markę, do której się odwołuje.
Ocena bezpieczeństwa account-att-com-9161be.webflow.io
W czasie tego skanu wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 10 z 91 silników bezpieczeństwa, przy czym klasyfikacje wykryć ogólnie określały ją jako phishing lub złośliwą. Ponadto strona wizualnie przypomina proces logowania AT&T, jednocześnie używając subdomeny Webflow zamiast oficjalnego adresu internetowego AT&T, co może wskazywać na stronę sobowtóra mającą na celu zbieranie danych uwierzytelniających do kont.
Skan pod kątem malware nie wykrył złośliwych plików, a kilka głównych baz danych zagrożeń było czystych w czasie przeglądu. Jednak czysty wynik skanowania plików nie wyklucza stron wyłudzających dane uwierzytelniające, które często opierają się na prostych formularzach internetowych, a nie na pobieralnym malware. Adres IP domeny figurował również na jednej liście blokowania reputacji poczty, co samo w sobie jest słabszym sygnałem, ale nadal warto to odnotować.
Biorąc pod uwagę połączenie wielosilnikowych wykryć phishingu, podszywania się pod markowy ekran logowania oraz rozbieżności między prezentowaną tożsamością a rzeczywistą domeną hostującą, ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu SSL wydanego przez Google Trust Services i jest obsługiwana przez infrastrukturę Cloudflare pod adresem IP 172.64.151.8, przy czym hosting geolokalizowano w Toronto, Canada. Dostępność HTTPS wskazuje na szyfrowany transport, ale samo szyfrowanie nie potwierdza, że strona jest legalnie obsługiwana przez markę, do której się odwołuje.
Strona wydaje się być zbudowana w Webflow i ładuje zasoby z website-files.com, CloudFront oraz skryptu Cloudflare Turnstile. Status DNSSEC, rejestrator, szczegóły protokołu i informacje o nameserver nie były dostępne w danych skanu. Istotnym problemem technicznym jest użycie hostowanej przez stronę trzecią subdomeny do naśladowania markowego procesu logowania do konta, co jest powszechnie kojarzone z kampaniami phishingowymi.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?