bright-concha-4e6328.netlify.app
Kategoria: Phishing And Fraud
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis bright-concha-4e6328.netlify.app
Ta domena wydaje się hostować stronę logowania typu webmail oznaczoną marką Zimbra, platformy do komunikacji i współpracy. Tytuł strony i widoczny interfejs wskazują na ekran „Zimbra Web Client Sign In”, a strona odwołuje się do zasobów powiązanych z rządową domeną pocztową, a także do publicznej witryny Zimbra. Na podstawie zrzutu ekranu i metadanych strona przedstawia się jako portal dostępu do poczty elektronicznej, a nie ogólna witryna informacyjna.
Sama domena jest subdomeną Netlify, a nie oczywiście oficjalną domeną pocztową Zimbra ani domeną pocztową należącą do organizacji. Taka konfiguracja może być zgodna z tymczasowym hostingiem lub sklonowaną stroną logowania, zwłaszcza że widoczna treść ogranicza się do pól wprowadzania danych uwierzytelniających i elementów marki. Dostępne dane klasyfikacyjne również umieszczają tę witrynę w kategoriach związanych z technologią oraz phishingiem/oszustwami, co sugeruje, że strona może mieć na celu imitowanie legalnego procesu logowania do poczty.
Ocena bezpieczeństwa bright-concha-4e6328.netlify.app
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 15 z 91 silników bezpieczeństwa, przy czym wiele z tych detekcji opisywało aktywność phishingową. Ponadto kilku dostawców klasyfikacji stron internetowych zaklasyfikowało witrynę jako związaną z phishingiem lub oszustwami. Zrzut ekranu potwierdza te obawy, ponieważ pokazuje oznakowany formularz logowania w niepowiązanej subdomenie Netlify, co może być zgodne z zachowaniem polegającym na wyłudzaniu danych uwierzytelniających.
Skan plików pod kątem malware nie wykrył złośliwych plików w niewielkim zestawie przeskanowanych zasobów, a główne bazy blacklist ukierunkowane na treść wymienione w skanie były czyste w momencie sprawdzenia. Nie przeważa to jednak nad szerszym konsensusem dotyczącym phishingu wynikającym z wielu silników bezpieczeństwa. Adres IP domeny figuruje również na jednej liście blokowania reputacji poczty, co jest słabszym sygnałem niż detekcje phishingu, ale nadal zwiększa ostrożność.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu TLS wydanego przez powszechnie uznany urząd certyfikacji, którego ważność wygasa 2027-03-19. Jest hostowana w infrastrukturze Netlify opartej na AWS EC2 we Frankfurcie w Niemczech i jest rozwiązywana przez serwery nazw NS1. Domena ma około 8 lat, co sugeruje, że ryzyko związane z subdomeną jest tutaj bardziej związane z hostowaną treścią niż z nowo zarejestrowaną domeną bazową.
DNSSEC wydaje się niepodpisany, więc odpowiedzi DNS nie korzystają z walidacji DNSSEC. Chociaż HTTPS jest obecny, potwierdza to jedynie szyfrowany transport do hostowanej strony i nie powinno być traktowane jako dowód legalności. Głównym problemem technicznym jest rozbieżność między oznakowanym doświadczeniem logowania Zimbra a niepowiązaną subdomeną hostowaną w Netlify, wraz z silnym wzorcem wielosilnikowych detekcji phishingu.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?