accounts-fe50ccd9.jkhjkjk.workers.dev
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis accounts-fe50ccd9.jkhjkjk.workers.dev
Ta domena wydaje się hostować prostą stronę internetową na platformie Cloudflare Workers, a nie w pełni samodzielną firmową witrynę internetową. Na podstawie tytułu strony, zrzutu ekranu i widocznych pól formularza przedstawia się jako strona logowania „Excel - Shared Document”, która prosi odwiedzających o podanie adresu e-mail i hasła przed pobraniem lub wyświetleniem udostępnionego pliku.
Sama nazwa domeny nie wydaje się odpowiadać rozpoznawalnej organizacji ani oficjalnej usłudze należącej do Microsoft, a treść strony sugeruje, że może próbować naśladować sposób logowania związany z udostępnianiem dokumentów lub usługami Office. Dostępne dane nie identyfikują legalnego operatora, wydawcy ani podmiotu gospodarczego stojącego za tą stroną.
Ocena bezpieczeństwa accounts-fe50ccd9.jkhjkjk.workers.dev
Kilka niezależnych sygnałów bezpieczeństwa wskazuje na podwyższone ryzyko w czasie tego skanu. Domena została oznaczona przez 8 z 91 silników bezpieczeństwa, a wielu dostawców klasyfikacji stron internetowych zaklasyfikowało ją jako treści phishingowe lub związane z oszustwami. Ponadto zrzut ekranu pokazuje formularz do wprowadzania danych logowania stylizowany tak, aby przypominał monit dokumentu Office/Excel, co może być zgodne z próbami pozyskania danych logowania do poczty e-mail pod pozorem uzyskania dostępu do udostępnionego pliku.
Skan malware nie wykrył złośliwych plików, a wymienione tutaj główne bazy danych zagrożeń skoncentrowane na treści nie zgłaszały aktywnego wpisu dotyczącego malware ani phishingu w czasie tego skanu. Nie przeważa to jednak nad szerszymi klasyfikacjami związanymi z phishingiem, zwodniczo wyglądającą prezentacją logowania oraz faktem, że adres IP domeny znajduje się na jednej liście blokowania reputacji poczty, co jest słabszym, ale nadal ostrzegawczym sygnałem.
Łącznie dostępne dowody sugerują, że ta strona może być przeznaczona do podszywania się pod proces logowania do udostępniania dokumentów w celu przechwycenia danych uwierzytelniających. Na podstawie tych ustaleń ta witryna internetowa może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna jest udostępniana przez HTTPS z ważnym certyfikatem Let's Encrypt i jest hostowana za infrastrukturą Cloudflare na adresie IP należącym do Cloudflare w Kanadzie. Domena używa serwerów nazw Cloudflare i wydaje się być wdrożona za pośrednictwem platformy workers.dev, która jest powszechnie używana do bezserwerowych aplikacji internetowych i tymczasowych treści internetowych.
DNSSEC wydaje się niepodpisany, a skan nie zidentyfikował złośliwych plików, linków zewnętrznych ani aktywności iframe na przechwyconej stronie. Mimo to konfiguracja techniczna jest stosunkowo minimalna, a sama treść strony budzi obawy, ponieważ strony phishingowe często wykorzystują renomowane usługi hostingowe/CDN oraz ważne certyfikaty TLS, aby wyglądać bardziej przekonująco.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?