claim-sl.netlify.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis claim-sl.netlify.app
claim-sl.netlify.app wydaje się być hostowaną subdomeną w Netlify, a nie samodzielną markową witryną internetową. Na podstawie widocznej zawartości strony witryna obecnie wyświetla minimalną stronę z tekstem „redirecting..”, co sugeruje, że może działać głównie jako pośrednia strona przekierowująca, a nie pełnoprawna publicznie dostępna usługa.
Sama nazwa domeny nie identyfikuje jednoznacznie legalnej organizacji, wydawcy ani firmy, a w danych skanowania nie ma żadnego istotnego tytułu strony, opisu ani treści witryny. Ponieważ jest ona udostępniana z współdzielonej platformy hostingowej i nie zawiera wyraźnych oznak marki ani własności, na podstawie dostępnych informacji nie można z pewnością zidentyfikować operatora.
Strony tego typu są czasami używane do tymczasowych kampanii, przekazywania linków lub lekkich stron docelowych, ale mogą też służyć do kierowania odwiedzających do innych miejsc docelowych. Na podstawie ograniczonej treści zarejestrowanej w czasie tego skanowania witryna wydaje się mieć niewielką samodzielną wartość informacyjną.
Ocena bezpieczeństwa claim-sl.netlify.app
W czasie skanowania wiele sygnałów bezpieczeństwa budziło obawy dotyczące tej domeny. Została oznaczona przez 11 z 91 silników bezpieczeństwa, przy czym większość wykryć klasyfikowała ją jako phishing lub w inny sposób złośliwą. Ponadto jeden ukierunkowany na phishing rejestr zagrożeń zawierał ten URL, co jest silniejszym wskaźnikiem ryzyka związanego z treścią niż sama ogólna heurystyka.
Sama strona wydaje się skrajnie minimalistyczna i wyświetla jedynie komunikat „redirecting..”, co może być zgodne z charakterem tymczasowej strony przekierowującej. Chociaż skan plików pod kątem malware nie wykrył złośliwych plików w niewielkim zestawie przeskanowanych zasobów, nie równoważy to szerszych ustaleń reputacyjnych, zwłaszcza gdy zgłaszana obawa dotyczy phishingu, a nie malware do pobrania. Adres IP domeny figuruje również na jednej liście blokowania reputacji pocztowej, co jest słabszym sygnałem wtórnym, ale nadal warto to odnotować.
Chociaż subdomena znajduje się na legalnej platformie hostingowej i korzysta z ważnego certyfikatu TLS, czynniki te same w sobie nie zmniejszają ryzyka phishingu. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna korzysta z ważnego certyfikatu TLS wydanego przez DigiCert i jest hostowana w infrastrukturze Netlify opartej na AWS EC2 we Frankfurcie w Niemczech. Skanowany adres IP to 63.176.8.218, a serwery nazw wskazują na DNS zarządzany przez NS1. W czasie tego skanowania DNSSEC wydaje się niepodpisany.
Z perspektywy treści internetowej przechwycona strona jest skrajnie uboga i wydaje się działać jako przekierowujący pośrednik. W ograniczonych wynikach skanowania nie zidentyfikowano żadnych oznaczonych plików, linków zewnętrznych ani iframe, ale połączenie zachowania w stylu przekierowania i wielosilnikowych wykryć phishingu stanowi istotny powód do obaw. Współdzielony hosting na renomowanej platformie może również oznaczać, że szczegóły na poziomie infrastruktury są mniej przydatne do przypisania konkretnego operatora tej subdomeny.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?