api-ox.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis api-ox.app
Domena api-ox.app obecnie wydaje się wyświetlać domyślną stronę startową serwera WWW, a nie w pełni rozwiniętą publiczną witrynę internetową. Zrzut ekranu pokazuje ogólny komunikat „Success! Your new web server is ready to use”, co zwykle wskazuje, że hosting został skonfigurowany, ale treść witryny nie została jeszcze wdrożona, albo że widoczna strona główna jest jedynie stroną zastępczą.
Na podstawie nazwy domeny można przypuszczać, że witryna mogła być przeznaczona dla usługi związanej z API lub punktu końcowego backendu, ale dostępna treść strony nie potwierdza konkretnego celu biznesowego, tożsamości operatora ani oferty usług. W chwili tego skanowania nie są widoczne żadne wyraźne elementy marki, dane firmy, informacje kontaktowe ani funkcjonalne sekcje witryny.
Domena jest nowo zarejestrowana i nie jest notowana w głównych pomiarach ruchu, co sugeruje, że może być bardzo nowa, rzadko używana lub jeszcze nieugruntowana publicznie. Ponieważ widoczna treść jest minimalna, wszelka ocena jej zamierzonej roli pozostaje ograniczona do danych ze skanowania i pokazanej strony zastępczej.
Ocena bezpieczeństwa api-ox.app
Kilka silników bezpieczeństwa sklasyfikowało tę domenę jako związaną z phishingiem w czasie tego skanowania; 8 z 91 silników ją oznaczyło. Ponadto wiele źródeł klasyfikacji stron internetowych przypisało ją do kategorii związanych z phishingiem lub oszustwami. Chociaż widoczna strona główna jest jedynie ogólną stroną zastępczą serwera i sama w sobie nie pokazuje treści phishingowych, wykrycia oparte na reputacji tego rodzaju mogą wskazywać, że domena była powiązana z podejrzaną aktywnością, ukrytymi ścieżkami lub niepubliczną treścią.
Pozostałe sygnały są mieszane. Skan pod kątem malware widocznej strony nie wykrył złośliwych plików, a główne bazy zagrożeń skoncentrowane na treści uwzględnione w skanowaniu były zgłoszone jako czyste w czasie przeglądu. Jednak adres IP domeny figurował na dwóch listach blokujących reputację poczty, co jest słabszym, ale nadal ostrzegawczym sygnałem. Domena jest również skrajnie nowa, ponieważ została zarejestrowana tego samego dnia co skan, a bardzo nowe domeny zasadniczo wiążą się z większą niepewnością, ponieważ mają niewielką historię działania.
Łącznie połączenie wykryć phishingu przez wiele silników, klasyfikacji związanej z oszustwami oraz wieku domeny budzi istotne obawy mimo niegroźnie wyglądającej strony zastępczej. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna korzysta z ważnego certyfikatu SSL Let's Encrypt, co oznacza, że HTTPS jest obecny, ale sama ważność certyfikatu nie potwierdza wiarygodności. Serwer jest hostowany na infrastrukturze zidentyfikowanej jako anyNode w Bern, Switzerland, a witryna rozwiązuje się na adres IP 45.59.114.121. Oprogramowanie serwera WWW i szczegóły obsługiwanych protokołów nie zostały zidentyfikowane w dostarczonym skanie.
DNSSEC nie jest włączony, więc odpowiedzi DNS najwyraźniej nie korzystają z tej dodatkowej warstwy ochrony autentyczności. Domena używa serwerów nazw DNSPod i została utworzona skrajnie niedawno. Z technicznego punktu widzenia najbardziej godne uwagi obawy to nierozwinięta strona zastępcza, brak możliwych do zidentyfikowania szczegółów infrastruktury witryny, niepodpisany DNS oraz sygnały reputacyjne związane z domeną i jej adresem IP w czasie tego skanowania.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?