claim-jzv.netlify.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis claim-jzv.netlify.app
claim-jzv.netlify.app wydaje się hostowaną podstroną w Netlify, a nie samodzielną witryną firmową. Widoczna zawartość strony jest minimalna i pokazuje jedynie komunikat „redirecting..”, co sugeruje, że strona może pełnić głównie funkcję pośredniego przekierowania lub etapu docelowego, a nie pełnoprawnej publicznie dostępnej usługi.
Na podstawie struktury domeny i danych kategoryzacyjnych stron trzecich ten URL wydaje się być powiązany z aktywnością związaną z phishingiem w czasie tego skanowania. Na przechwyconej stronie nie widać wyraźnej tożsamości operatora, informacji o działalności ani prawowitego celu witryny, a skąpa zawartość dostarcza niewiele kontekstu na temat tego, kto ją prowadzi i jaką usługę ma ona świadczyć.
Ponieważ jest to subdomena Netlify, strona może zawierać treści wdrożone przez użytkownika hostowane we współdzielonej infrastrukturze. Taka konfiguracja jest powszechna zarówno w przypadku legalnych projektów, jak i tymczasowych stron kampanii, ale w tym przypadku dostępne sygnały klasyfikacyjne wskazują raczej na scenariusz oszukańczego użycia niż na zwykłą witrynę informacyjną.
Ocena bezpieczeństwa claim-jzv.netlify.app
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. URL został oznaczony przez 12 z 91 silników bezpieczeństwa, a wielu dostawców klasyfikacji stron zaklasyfikowało go jako phishing lub treści związane z oszustwami. Dodatkowo obecny był jeden wpis w bazie danych zagrożeń, co wzmacnia obawy, że strona mogła być wykorzystywana do kradzieży danych uwierzytelniających, zwodniczych przekierowań lub podobnych nadużyć.
Skan malware nie wykrył złośliwych plików w niewielkim zestawie przeskanowanych zasobów, ale nie równoważy to w istotny sposób szerszych wskaźników phishingu. Strony phishingowe często zawierają bardzo mało kodu i mogą opierać się na przekierowaniach, sklonowanych formularzach logowania lub krótko żyjących hostowanych treściach zamiast tradycyjnych ładunków malware. Zrzut ekranu pokazujący jedynie komunikat o przekierowaniu jest również zgodny z obrazem strony przejściowej lub pośredniej, co może utrudniać weryfikację intencji wyłącznie na podstawie treści.
Odnotowano również trafienie na bloklistę reputacji poczty dla adresu IP domeny, chociaż ten sygnał jest słabszy niż bezpośrednie wykrycia phishingu i może odzwierciedlać reputację hostingu współdzielonego, a nie zawartość witryny. Mimo to, w połączeniu z wielosilnikowymi oznaczeniami phishingu i wpisem w bazie danych zagrożeń, ogólny obraz pozostaje niepokojący. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu TLS wydanego przez uznany urząd certyfikacji, z datą wygaśnięcia do 2027-03-19. Jest hostowana w infrastrukturze Netlify opartej na AWS EC2 we Frankfurcie w Niemczech i rozwiązuje się do adresu IP 35.157.26.135. DNSSEC wydaje się niepodpisany, co jest powszechne, ale oznacza, że odpowiedzi DNS nie korzystają z walidacji DNSSEC.
Z technicznego punktu widzenia głównym problemem nie jest ważność certyfikatu ani jakość hostingu, lecz sygnały behawioralne i reputacyjne związane z tym URL. Strona wydaje się skrajnie minimalistyczna i prawdopodobnie działa jako mechanizm przekierowujący, podczas gdy model hostingu wykorzystuje współdzieloną infrastrukturę chmurową, którą można szybko wykorzystać do innego celu. W ograniczonym skanie plików nie oznaczono złośliwych plików, ale szersze wykrycia phishingu pozostają tutaj ważniejszym sygnałem.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?