bellsouth-att-signing-83d69c.webflow.io
Kategoria: Phishing And Fraud
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis bellsouth-att-signing-83d69c.webflow.io
Wygląda na to, że ta domena hostuje stronę zbudowaną w Webflow, utrzymaną w stylistyce dostępu do kont BellSouth i AT&T. Tytuł strony, branding i zrzut ekranu pokazują formularz logowania do poczty oznaczony dla użytkowników BellSouth/AT&T, obok tekstu wyjaśniającego dotyczącego starszych kont e-mail BellSouth oraz odniesień do usług logowania zarządzanych przez AT&T.
Na podstawie struktury domeny nie wygląda na to, aby była to oficjalna domena logowania należąca do AT&T lub BellSouth. Zamiast tego wygląda na stronę opublikowaną w subdomenie webflow.io, która jest powszechnie używana do hostowanych landing page’y i prototypów. Treść sugeruje próbę przedstawienia się jako strona logowania związana z telekomunikacją, a nie niezależna witryna informacyjna.
Ocena bezpieczeństwa bellsouth-att-signing-83d69c.webflow.io
W tym skanie występuje kilka wskaźników ryzyka. Domena została oznaczona przez 12 z 90 silników bezpieczeństwa, przy czym wiele detekcji opisuje stronę jako związaną z phishingiem. Ponadto zrzut ekranu pokazuje formularz wprowadzania danych uwierzytelniających wykorzystujący branding BellSouth i AT&T w subdomenie hostowanej przez podmiot trzeci, a nie w czymś, co wygląda na oficjalną domenę logowania operatora telekomunikacyjnego. To połączenie może wskazywać na próbę pozyskania danych uwierzytelniających do kont poprzez naśladowanie rozpoznawalnej usługi.
Skan plików pod kątem malware nie wykrył złośliwych plików w czasie tego skanu, a główne kontrole blacklist dotyczących malware w treści były poza tym w dużej mierze czyste. Jednak czysty skan plików nie wyklucza kradzieży danych uwierzytelniających, ponieważ strony phishingowe często opierają się na prostych formularzach HTML, a nie na ładunkach malware. Adres IP domeny figuruje również na jednej liście blokowania reputacji poczty, co jest słabszym sygnałem niż detekcje phishingu, ale nadal zwiększa potrzebę ostrożności.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna jest udostępniana przez HTTPS z ważnym certyfikatem TLS wydanym przez uznany urząd certyfikacji i wygląda na to, że jest proxowana przez infrastrukturę Cloudflare, a hosting jest geolokalizowany w Kanadzie. Strona ładuje również zasoby z usług powiązanych z Webflow i Cloudflare, co jest zgodne z hostowaną landing page, a nie z samodzielnym wdrożeniem korporacyjnym.
Wygląda na to, że DNSSEC nie jest podpisany, a witryna używa nameserverów Cloudflare. W ograniczonym skanie plików nie oznaczono żadnych złośliwych plików, ale główny problem wydaje się tutaj dotyczyć celu strony i nadużycia brandingu, a nie dostarczania exploitów. Użycie hostowanej przez podmiot trzeci subdomeny dla strony logowania oznaczonej marką operatora telekomunikacyjnego stanowi istotny problem techniczny i dotyczący zaufania.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?