boygu.weebly.com
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis boygu.weebly.com
Ten URL wydaje się być stroną utworzoną przez użytkownika, hostowaną na platformie do tworzenia stron Weebly, a nie oficjalną domeną firmową. Tytuł strony i widoczna treść odnoszą się do „Bouygues Telecom - Espace client”, a zrzut ekranu pokazuje francuskojęzyczny formularz logowania z prośbą o identyfikator i hasło, co sugeruje, że przedstawia się ona jako strona dostępu do konta klienta marki telekomunikacyjnej.
Na podstawie struktury domeny strona działa w ramach darmowej lub hostowanej subdomeny w weebly.com, podczas gdy widoczne oznakowanie odnosi się do nazwy innej firmy. Ta rozbieżność może wskazywać, że strona próbuje naśladować portal klienta operatora telekomunikacyjnego, zamiast być oficjalną własnością Bouygues Telecom. Bazowy hosting wydaje się być zapewniany przez infrastrukturę Weebly, a standardowe zasoby platformy są ładowane z domen powiązanych z Weebly.
Ocena bezpieczeństwa boygu.weebly.com
W czasie tego skanowania wiele sygnałów wskazywało na podwyższone ryzyko. URL został oznaczony przez 13 z 91 silników bezpieczeństwa, z powtarzającymi się klasyfikacjami związanymi z phishingiem, a ponadto został wymieniony przez dużą bazę zagrożeń w związku z aktywnością typu social-engineering. Dodatkowo zrzut ekranu pokazuje oznakowaną stronę logowania żądającą danych uwierzytelniających konta w subdomenie Weebly, a nie w miejscu, którego zwykle oczekiwano by od oficjalnego portalu klienta operatora telekomunikacyjnego. To połączenie wykryć przez podmioty trzecie oraz niedopasowania marki i domeny jest powszechnie kojarzone ze stronami służącymi do wyłudzania danych uwierzytelniających.
Skan plików pod kątem malware nie wykrył złośliwych plików w próbkowanych zasobach strony, ale nie zmniejsza to istotnie obaw w tym przypadku, ponieważ strony phishingowe często opierają się na prostych formularzach HTML, a nie na ładunkach malware. Adres IP domeny figuruje również na jednej liście blokowania reputacji poczty, co jest słabszym sygnałem niż wykrycia phishingu, ale nadal zwiększa ostrożność w niewielkim stopniu. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna jest udostępniana przez HTTPS z ważnym certyfikatem Let's Encrypt, który był ważny w czasie skanowania, a obserwowany serwer WWW znajduje się za Cloudflare, podczas gdy treść strony jest hostowana w infrastrukturze Weebly. Geolokalizacja adresu IP serwera wskazuje na Oakland, United States, a strona ładuje standardowe zasoby Weebly i EditMySite wraz z lokalnie hostowanymi zasobami strony.
DNSSEC wydaje się niepodpisany, co nie jest niczym niezwykłym, ale oznacza, że odpowiedzi DNS nie korzystają z tej dodatkowej warstwy autentyczności. W ograniczonym skanie plików nie oznaczono żadnych złośliwych plików i na dostarczonych listach zasobów nie zidentyfikowano żadnych podejrzanych zewnętrznych linków ani iframe; jednak głównym powodem obaw jest pozorny przepływ logowania w stylu podszywania się, a nie dostarczanie exploitów.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?