claim-fb.netlify.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis claim-fb.netlify.app
Domena claim-fb.netlify.app wydaje się hostowaną subdomeną w Netlify, platformie powszechnie używanej do publikowania statycznych stron internetowych i lekkich aplikacji webowych. Na podstawie brzmienia subdomeny strona mogła być przeznaczona do prezentowania procesu roszczenia, konta lub weryfikacji związanego z Facebook, chociaż widoczna treść w czasie tego skanu była minimalna i pokazywała jedynie prosty komunikat „redirecting..”.
Dostępne dane klasyfikacyjne wiążą ten URL z phishingiem i działaniami związanymi z oszustwami, a nie ze zwykłą stroną biznesową, medialną lub informacyjną. W dostarczonym zrzucie strony nie były widoczne żadne wyraźne informacje o tożsamości operatora, oznaczenia marki firmy, dane kontaktowe ani informacje o legalnej usłudze, więc na podstawie dostępnych danych nie można było zweryfikować rzeczywistego podmiotu stojącego za tą stroną.
Ocena bezpieczeństwa claim-fb.netlify.app
W czasie tego skanu wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. URL został oznaczony przez 12 z 91 silników bezpieczeństwa, a kilka źródeł klasyfikacji stron internetowych skategoryzowało go jako phishing lub treści związane z oszustwami. Ponadto jedna baza zagrożeń ukierunkowana na phishing zawierała tę domenę, co stanowi silniejszy sygnał ostrzegawczy niż sama ogólna heurystyka. Chociaż skan plików pod kątem malware nie wykrył złośliwych plików w niewielkim zestawie przeskanowanych zasobów, strony phishingowe często opierają się na prostych formularzach internetowych lub przekierowaniach, a nie na pobieralnym malware.
Występowała również wtórna obawa reputacyjna: adres IP domeny znajdował się na jednej liście blokad reputacji poczty. Ten sygnał sam w sobie byłby niewielkim ostrzeżeniem, ale w tym przypadku występuje obok szerszych detekcji związanych z phishingiem i bardzo niskiego wyniku zaufania. Zrzut ekranu pokazujący jedynie skąpą stronę „redirecting..” również pasuje do wzorca czasami spotykanego w przypadku jednorazowych stron docelowych lub kampanii opartych na przekierowaniach. Na podstawie tych ustaleń ta strona internetowa może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Strona była udostępniana przez HTTPS z ważnym certyfikatem TLS wydanym przez DigiCert, a środowisko hostingowe wydaje się być Netlify oparte na infrastrukturze AWS we Frankfurcie w Niemczech. Ważny certyfikat pomaga szyfrować ruch podczas transmisji, ale sam w sobie nie wskazuje na legalność. Domena jest stosunkowo stara jak na podejrzaną stronę, choć jest to subdomena Netlify, a nie samodzielna domena markowa, co może ułatwiać szybkie wdrożenie.
DNSSEC nie był włączony w czasie tego skanu, a zawartość strony wydawała się skrajnie ograniczona, bez istotnych metadanych i z widocznym jedynie komunikatem w stylu przekierowania. Z technicznego punktu widzenia połączenie lekkiej hostowanej infrastruktury, minimalnej zawartości i detekcji związanych z phishingiem sugeruje, że strona mogła być używana głównie jako tymczasowe przekierowanie lub punkt wejścia do wyłudzania danych uwierzytelniających, a nie jako pełnoprawna witryna internetowa.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?