bewildered-fruit-952216.framer.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis bewildered-fruit-952216.framer.app
Ta domena wydaje się hostować stronę internetową zbudowaną na Framer, hostowanej platformie do publikowania stron internetowych. Tytuł strony i widoczna treść przedstawiają ekran logowania „Sign In to Get Started”, stylizowany tak, aby przypominał Spectrum, z odnośnikami odnoszącymi się do tworzenia konta Spectrum, odzyskiwania hasła i stron z zasadami. Na podstawie zrzutu ekranu i metadanych strona została zaprojektowana w celu zbierania danych uwierzytelniających użytkowników, a nie dostarczania niezależnych treści redakcyjnych lub biznesowych.
Sama domena jest subdomeną Framer, a nie oficjalną domeną należącą do Spectrum. Chociaż Framer jest legalną platformą hostingową, strony publikowane w ramach współdzielonych kreatorów stron mogą być tworzone przez podmioty trzecie. W tym przypadku branding i układ sugerują, że strona może próbować naśladować sposób logowania klientów Spectrum, zamiast działać jako oficjalna własność Charter Communications.
Ocena bezpieczeństwa bewildered-fruit-952216.framer.app
Kilka sygnałów bezpieczeństwa wskazuje na podwyższone ryzyko w czasie tego skanowania. Domena została oznaczona przez 11 z 91 silników bezpieczeństwa, przy czym wiele wykryć klasyfikowało ją jako phishing lub złośliwą. Zrzut ekranu pokazuje również stronę logowania wykorzystującą branding Spectrum w subdomenie Framer, co nie wydaje się odpowiadać oficjalnej strukturze domen internetowych Spectrum i może być stroną podszywającą się, mającą na celu przechwycenie danych uwierzytelniających do konta.
Dane z blacklist i dotyczące reputacji były mieszane, ale nadal budzące obawy. Główne bazy danych dotyczące złośliwych treści pokazane tutaj nie wykryły zagrożeń w czasie tego skanowania, ale adres IP domeny figuruje na jednej liście blokowania reputacji poczty, a jedno dodatkowe źródło blacklist również zwróciło ogólny wpis o charakterze złośliwym. Chociaż skan plików pod kątem malware nie zidentyfikował zainfekowanych plików, strony phishingowe często opierają się na zwodniczym projekcie strony, a nie na malware do pobrania.
Łącznie połączenie wykryć phishingu przez wiele silników, podszywania się pod markę na stronie logowania oraz niedopasowania między wyświetlaną marką a hostowaną domeną sugeruje, że ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna jest udostępniana przez HTTPS z ważnym certyfikatem Let's Encrypt, który był aktualny w czasie skanowania. Wydaje się, że jest hostowana przez Framer B.V pod adresem IP 31.43.160.6, z użyciem serwera WWW Framer i nameserverów AWS. Domena ma około pięciu lat, co odzwierciedla wiek rejestracji subdomeny Framer, a niekoniecznie wiek lub wiarygodność konkretnej zawartości strony.
DNSSEC nie jest podpisany, co jest powszechne, ale oznacza, że odpowiedzi DNS nie korzystają z walidacji DNSSEC. W ograniczonym skanie plików nie oznaczono żadnych złośliwych plików, ale nie zmniejsza to istotnie obaw dotyczących phishingu w tym przypadku, ponieważ strony służące do wyłudzania danych uwierzytelniających mogą być technicznie proste, a mimo to szkodliwe. Główną kwestią techniczną budzącą obawy jest pozorne wykorzystanie infrastruktury hostingowej podmiotu trzeciego do prezentowania brandingu kojarzonego z inną organizacją.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?