ch136645.tw1.ru
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis ch136645.tw1.ru
Wygląda na to, że ta domena hostuje francuskojęzyczną stronę logowania oznaczoną marką „AR24”, zawierającą komunikaty dotyczące poufności, ochrony danych oraz dostępu do elektronicznego listu poleconego lub załączonych dokumentów. Tytuł strony i zrzut ekranu sugerują, że przedstawia się ona jako portal doręczania dokumentów lub bezpiecznej korespondencji, a nie ogólna strona informacyjna.
Sama nazwa domeny, ch136645.tw1.ru, nie wydaje się odpowiadać oznaczeniu AR24 widocznemu na stronie. Strona odwołuje się również do zewnętrznego obrazu z odrębnej domeny zawierającej „courier” i „compte-clients”, co może wskazywać na próbę naśladowania portalu dostępu klienta dla usług doręczeniowych lub poczty poleconej. Na podstawie dostępnych kategorii i treści strony wydaje się, że witryna jest powiązana ze zbieraniem danych uwierzytelniających pod pozorem usługi komunikacji prawnej lub profesjonalnej.
Chociaż domena jest stara, widoczna treść nie przypomina głównej strony korporacyjnej i zamiast tego sprawia wrażenie wąsko ukierunkowanej strony logowania. Taki wzorzec jest powszechnie spotykany na tymczasowych stronach kampanii lub sklonowanych portalach logowania.
Ocena bezpieczeństwa ch136645.tw1.ru
W czasie tego skanu wiele niezależnych sygnałów bezpieczeństwa budzi obawy dotyczące tej domeny. Została oznaczona przez 19 z 91 silników bezpieczeństwa, przy czym wiele z tych detekcji klasyfikowało ją jako phishing lub zagrożenie związane z oszustwem. Ponadto obecny był jeden wpis w bazie danych zagrożeń, a zrzut ekranu strony pokazuje interfejs w stylu markowego logowania, proszący użytkowników o kontynuowanie w celu uzyskania dostępu do wiadomości lub załącznika, co jest wzorcem często kojarzonym ze stronami wyłudzającymi dane uwierzytelniające.
Występują również kontekstowe sygnały ostrzegawcze wykraczające poza detekcje silników. Nazwa domeny nie wydaje się zgodna z oznaczeniem AR24 wyświetlanym na stronie, co może wskazywać, że witryna podszywa się pod inną usługę lub ją naśladuje. Adres IP domeny jest również wymieniony na jednej liście blokowania reputacji poczty; jest to słabszy sygnał niż bezpośrednie detekcje phishingu, ale nadal zwiększa ostrożność. Chociaż jeden skan malware nie zgłosił żadnych bezpośrednio oznaczonych plików i jedynie ogólne heurystyki podejrzanych obiektów, ten czystszy wynik jest tutaj przeważony przez szerszy wielosilnikowy konsensus dotyczący phishingu oraz prezentację strony jako przynęty logowania.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna była dostępna przez HTTPS z ważnym certyfikatem TLS wydanym przez powszechnie znany urząd certyfikacji, wygasającym w marcu 2027. Jest hostowana pod adresem IP 92.53.96.169, obsługiwana przez nginx/1.30.4, i wydaje się być hostowana przez JSC "TIMEWEB" w St Petersburg, Russia. Domena używa serwerów nazw powiązanych z tym samym dostawcą hostingu.
Sama domena jest stosunkowo stara, ponieważ została utworzona w 2006, co czasami może nadawać jej pozory wiarygodności, ale sam wiek nie niweluje wskaźników phishingu, gdy subdomena lub hostowana strona wydają się być nadużywane. Status DNSSEC został zgłoszony jako unknown. W dostarczonych danych skanu nie zaobserwowano żadnej aktywności iframe, ale kilka wewnętrznych adresów URL zasobów oznaczono ogólnymi heurystykami podejrzaności.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?