auth--apps-kucooin-sso---cdnn.webflow.io
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis auth--apps-kucooin-sso---cdnn.webflow.io
Ta witryna wygląda na stronę hostowaną w Webflow, przedstawiającą się jako portal logowania lub dostępu do konta KuCoin dla użytkowników kryptowalut. Tytuł strony i meta description odnoszą się do logowania w celu zarządzania portfelem kryptowalut, a zrzut ekranu pokazuje branding, nawigację i elementy promocyjne związane z platformą handlu kryptowalutami.
Jednak na podstawie struktury domeny nie jest to główna domena KuCoin, lecz subdomena hostowana w webflow.io. Nazwa hosta wykorzystuje terminy takie jak „auth”, „sso”, „cdnn” oraz błędnie zapisaną formę „kucoin”, co może wskazywać na próbę upodobnienia się do legalnej strony uwierzytelniania, a nie do oficjalnej witryny firmowej. W praktyce strona wydaje się być ukierunkowana na użytkowników zainteresowanych handlem kryptowalutami lub dostępem do konta.
Ocena bezpieczeństwa auth--apps-kucooin-sso---cdnn.webflow.io
Ta domena wykazuje wiele wskaźników wysokiego ryzyka w czasie tego skanu. Została oznaczona przez 18 z 91 silników bezpieczeństwa, przy czym wiele z tych detekcji klasyfikuje ją jako phishing lub w inny sposób złośliwą. Strona również wizualnie przedstawia się jako portal logowania lub promocyjny KuCoin, będąc jednocześnie hostowaną w subdomenie zewnętrznej platformy do tworzenia stron, a nie w oficjalnej domenie należącej do marki, a nazwa hosta bardzo przypomina markę KuCoin, lecz ma zmienioną pisownię. To połączenie może być zgodne ze stroną podszywającą się w celu wyłudzania danych logowania.
Wyniki blacklist i baz danych zagrożeń były mieszane. Główne bazy danych dotyczące złośliwych treści w dostarczonych danych nie zgłaszały wpisu w czasie tego skanu, a skan plików pod kątem malware nie wykrył oznaczonych plików. Jednak adres IP domeny figuruje na jednej liście blokad reputacji poczty, co samo w sobie jest słabszym sygnałem, ale nadal warto to odnotować. Biorąc pod uwagę silny konsensus wielu silników co do phishingu, podobieństwo do marki, mylące przedstawienie jako strony logowania oraz bardzo niski podany wynik zaufania, na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna jest udostępniana przez HTTPS z ważnym certyfikatem TLS wydanym przez Google Trust Services, a ruch wydaje się być proxowany przez infrastrukturę Cloudflare. Zgłoszony adres IP serwera to 172.64.151.8, serwer WWW jest zidentyfikowany jako Cloudflare, a hosting jest powiązany z Cloudflare w Toronto, Canada. Domena używa nameserverów Cloudflare, podczas gdy DNSSEC wydaje się niepodpisany.
Z perspektywy bezpieczeństwa obecność HTTPS nie powinna być traktowana jako dowód legalności, ponieważ strony phishingowe również powszechnie używają ważnych certyfikatów. Bardziej istotnym problemem technicznym jest tutaj rozbieżność między deklarowaną tożsamością strony a jej rzeczywistym kontekstem hostingu: subdomena Webflow wykorzystująca branding i język logowania związane z KuCoin, wraz z podejrzanie skonstruowaną nazwą hosta.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?