claim-tn5.netlify.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis claim-tn5.netlify.app
Domena claim-tn5.netlify.app wydaje się być hostowaną subdomeną w Netlify, platformie powszechnie używanej do publikowania statycznych stron internetowych i lekkich aplikacji webowych. Na podstawie dostępnych metadanych strony i zrzutu ekranu widoczna treść jest minimalna i wydaje się składać głównie z prostej strony przekierowującej, a nie z w pełni rozwiniętej publicznej witryny internetowej.
Struktura nazwy domeny jest ogólna i nie identyfikuje wyraźnie legalnej organizacji, marki ani operatora usługi. W połączeniu z klasyfikacjami związanymi z phishingiem w danych skanowania sugeruje to, że strona mogła zostać skonfigurowana jako tymczasowa strona docelowa lub punkt końcowy przekierowania, a nie jako przejrzysta witryna biznesowa lub informacyjna.
W dostarczonym obrazie skanowania nie były widoczne żadne wyraźne informacje o właścicielu, tożsamości firmy, dane kontaktowe ani cel usługi. Na podstawie dostępnych danych witryna wydaje się skąpą hostowaną stroną z ograniczoną treścią widoczną dla użytkownika.
Ocena bezpieczeństwa claim-tn5.netlify.app
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 11 z 91 silników bezpieczeństwa, a kilka źródeł klasyfikacji stron internetowych zaklasyfikowało ją jako związaną z phishingiem lub oszustwami. Ponadto obecny był jeden wpis w bazie danych zagrożeń, co istotnie wzmacnia obawy wykraczające poza pojedynczy odosobniony wynik heurystyczny.
Sama strona wydaje się wyjątkowo minimalistyczna, wyświetlając jedynie komunikat "redirecting.." bez wyraźnego brandingu, informacji biznesowych ani kontekstu legalnej usługi. Tego rodzaju skąpe zachowanie przekierowujące można zaobserwować na tymczasowych stronach kampanii i może ono być również związane ze zwodniczymi przepływami, zwłaszcza w połączeniu z wykryciami związanymi z phishingiem. Adres IP domeny był również wymieniony na jednej liście blokad reputacji poczty, co samo w sobie jest słabszym sygnałem, ale nadal warto to odnotować.
Chociaż skanowanie plików pod kątem malware nie wykryło złośliwych plików w niewielkiej liczbie przeskanowanych obiektów, nie przeważa to nad szerszymi ustaleniami reputacyjnymi związanymi z phishingiem. Na podstawie tych ustaleń ta witryna internetowa może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu SSL wydanego przez DigiCert i jest hostowana w infrastrukturze Netlify opartej na AWS EC2 we Frankfurcie w Niemczech. Obecność TLS pomaga szyfrować połączenia, ale nie należy jej traktować jako dowodu legalności, ponieważ strony phishingowe również powszechnie używają ważnych certyfikatów.
Dane WHOIS wskazują, że domena bazowa istnieje od kilku lat, chociaż jest to subdomena Netlify i konkretna hostowana treść może być znacznie nowsza niż rejestracja domeny nadrzędnej. DNSSEC wydaje się niepodpisany, a widoczne zachowanie strony sugeruje lekką implementację w stylu przekierowania z bardzo ograniczoną treścią. Głównym problemem technicznym w tym przypadku nie jest ważność certyfikatu ani jakość hostingu, lecz połączenie sygnałów reputacyjnych związanych z phishingiem i minimalnej treści strony ukierunkowanej na przekierowanie.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?