auth-iotrzor-cdn.gitbook.io
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis auth-iotrzor-cdn.gitbook.io
Wygląda na to, że ta domena hostuje stronę GitBook przedstawiającą się jako zasób konfiguracyjny i instruktażowy dla użytkowników portfela kryptowalutowego Trezor. Tytuł strony i widoczna treść odnoszą się do „Trezor.io/start®” oraz opisują konfigurację portfela, kopię zapasową, generowanie recovery seed i ochronę aktywów kryptowalutowych. Witryna jest udostępniana jako subdomena gitbook.io, co sugeruje, że została opublikowana za pośrednictwem platformy do hostowania dokumentacji, a nie przez główną domenę internetową Trezor.
Na podstawie układu strony i tekstu wygląda na to, że treść naśladuje oficjalną dokumentację wdrożeniową lub pomoc techniczną dla marki portfeli sprzętowych z sektora kryptowalut. Sam ciąg domeny zawiera terminy takie jak „auth” oraz błędnie zapisany element przypominający markę („iotrzor”), co może wskazywać na próbę upodobnienia się do legalnej strony uwierzytelniania lub dostarczania treści powiązanej z Trezor. W dostarczonych danych skanowania nie ma wyraźnych dowodów identyfikujących rzeczywistego operatora tej strony.
Ocena bezpieczeństwa auth-iotrzor-cdn.gitbook.io
Ta witryna internetowa wykazuje kilka wskaźników ryzyka w czasie tego skanowania. Została oznaczona przez 9 z 91 silników bezpieczeństwa, przy czym wiele detekcji opisuje stronę jako phishingową lub złośliwą. Ponadto treść strony sprawia wrażenie zasobu konfiguracyjnego związanego z Trezor, mimo że jest hostowana na subdomenie gitbook.io, a nie w oficjalnej domenie marki. To podobieństwo może wskazywać na stronę podszywającą się, mającą na celu zdobycie zaufania użytkowników, co jest szczególnie niepokojące w obszarze kryptowalut, gdzie fałszywe strony konfiguracji portfeli i recovery seed są częstym schematem nadużyć.
Pozostałe sygnały są mieszane. Skan pod kątem malware nie wykrył oznaczonych plików, a główne bazy danych zagrożeń ukierunkowane na treść w dostarczonych danych nie zgłaszały aktywnych wpisów malware ani phishingu w czasie tego skanowania. Jednak adres IP domeny figuruje na jednej liście blokowania reputacji poczty, co jest słabszym sygnałem niż bezpośrednie detekcje phishingu, ale nadal warto to odnotować. Połączenie detekcji phishingu przez wiele silników, prezentacji przypominającej markę oraz instrukcji dotyczących portfela o tematyce kryptowalutowej istotnie podnosi profil ryzyka.
Na podstawie tych ustaleń ta witryna internetowa może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna korzysta z ważnego certyfikatu SSL wydanego przez uznany urząd certyfikacji i jest obsługiwana przez infrastrukturę Cloudflare pod adresem IP 104.18.40.47, przy czym w danych skanowania hosting zgeolokalizowano w Kanadzie. Domena korzysta z nameserverów Cloudflare i wygląda na to, że jest obsługiwana przez serwer WWW i usługi CDN Cloudflare. DNSSEC nie jest włączony, ponieważ domena jest zgłaszana jako niepodpisana.
Z technicznego punktu widzenia strona jest hostowana na subdomenie gitbook.io i ładuje zasoby pomocnicze z GitBook oraz powiązanych domen dostarczania treści. Dostarczony skan malware nie wykrył złośliwych plików ani oznaczonych zewnętrznych linków, ale sama techniczna poprawność nie równoważy detekcji związanych z phishingiem i widocznej prezentacji naśladującej markę.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?