brilliant-dragon-98a015.netlify.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Quttera Web Malware Removal to płatna usługa subskrypcyjna. Ceny, plany i dostępność wersji próbnej ustala Quttera. Quttera jest obsługiwana przez Quttera Ltd, niezależną firmę zewnętrzną niezwiązaną z RCS LT. PCrisk.com może otrzymać prowizję za polecenie, gdy użytkownicy zarejestrują się przez ten link.
Opis brilliant-dragon-98a015.netlify.app
Ta domena wydaje się hostować stronę internetową przedstawioną jako portal logowania Xfinity, z tytułem strony „Sign in to Xfinity” oraz układem imitującym ekran logowania do konta telekomunikacyjnego. Zrzut ekranu pokazuje elementy marki, monity logowania i tekst promocyjny związane z Xfinity, ale witryna jest udostępniana z subdomeny Netlify, a nie z pozornie oficjalnej domeny należącej do Xfinity.
Na podstawie dostępnej zawartości strony i danych klasyfikacyjnych witryna wydaje się być zaprojektowana do zbierania danych uwierzytelniających użytkowników poprzez upodobnienie do legalnej strony logowania klienta. Wielu dostawców klasyfikacji stron internetowych kategoryzuje ją jako phishing lub treści związane z oszustwami, podczas gdy jeden dostawca oznacza ją jako telekomunikację, prawdopodobnie ze względu na skopiowane oznakowanie i motyw, a nie legalną własność lub działalność.
Operator nie jest wyraźnie zidentyfikowany na samej stronie. Infrastruktura wskazuje, że treść jest hostowana na platformie chmurowej do publikacji stron internetowych, która może umożliwiać użytkownikom publikowanie stron w subdomenach platformy; w tym przypadku taki układ może być wykorzystywany do naśladowania znanej marki telekomunikacyjnej.
Ocena bezpieczeństwa brilliant-dragon-98a015.netlify.app
Wyniki skanowania wskazują na istotne sygnały ryzyka w czasie tego skanowania. Domena została oznaczona przez 23 z 91 silników bezpieczeństwa, przy czym wiele z tych detekcji identyfikowało phishing lub zachowania związane z oszustwami. Ponadto kontrole w głównych bazach danych zagrożeń wykazały, że URL figurował jako związany z aktywnością socjotechniczną, a także był notowany w innej bazie danych ukierunkowanej na phishing. Są to silniejsze wskaźniki niż pojedynczy alert heurystyczny i sugerują, że strona może być przeznaczona do wprowadzania odwiedzających w błąd.
Sama zawartość strony dodatkowo wzmacnia te obawy. Domena bardziej przypomina ogólną hostowaną witrynę niż oficjalną domenę logowania klienta, jednak zrzut ekranu przedstawia stronę logowania Xfinity i odwołuje się do zasobów powiązanych z login.xfinity.com. Ta rozbieżność może wskazywać na podszywającą się stronę logowania, której celem jest przechwytywanie danych kont użytkowników przekonanych, że wchodzą w interakcję z prawdziwą usługą.
Występuje również wtórny sygnał wskazujący, że adres IP domeny figuruje na jednej liście blokowania reputacji poczty, chociaż taki rodzaj wpisu jest słabszym wskaźnikiem dla zawartości strony internetowej niż detekcje phishingu i wpisy w bazach danych zagrożeń wskazane powyżej. Na podstawie tych ustaleń ta witryna internetowa może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu TLS wydanego przez uznany urząd certyfikacji, którego ważność wygasa 2027-03-19. Jest hostowana w infrastrukturze Netlify opartej na AWS EC2 we Frankfurcie w Niemczech i rozwiązuje się na adres IP 35.157.26.135. Domena istnieje od kilku lat, jest zarejestrowana przez Name.com i używa serwerów nazw nsone.net.
DNSSEC wydaje się niepodpisany, co nie jest niczym niezwykłym, ale oznacza, że odpowiedzi DNS nie korzystają z tej dodatkowej warstwy autentyczności. Z perspektywy przeglądu bezpieczeństwa głównym problemem nie jest sam certyfikat ani stos hostingowy, lecz to, że hostowana w chmurze strona w subdomenie podmiotu trzeciego wydaje się imitować markowe środowisko logowania i została szeroko oznaczona przez skanery bezpieczeństwa oraz bazy danych phishingu w czasie tego skanowania.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?