claimext.com
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Quttera Web Malware Removal to płatna usługa subskrypcyjna. Ceny, plany i dostępność wersji próbnej ustala Quttera. Quttera jest obsługiwana przez Quttera Ltd, niezależną firmę zewnętrzną niezwiązaną z RCS LT. PCrisk.com może otrzymać prowizję za polecenie, gdy użytkownicy zarejestrują się przez ten link.
Opis claimext.com
claimext.com wydaje się przedstawiać jako portal do odbioru tokenów kryptowalutowych dla podmiotu oznaczonego marką „Extended”. Na podstawie tytułu strony, metadanych i zrzutu ekranu witryna zachęca odwiedzających do podłączenia portfela kryptowalutowego w celu sprawdzenia uprawnień do deklarowanej alokacji tokenów $EXT i ukończenia procesu odbioru tokenów. Strona zawiera typowe elementy kampanii kryptowalutowych, takie jak sumy alokacji, daty odbioru, monity dotyczące portfela oraz panel aktywności w stylu tabeli liderów.
Nazwa domeny łączy słowa „claim” i „ext”, co odpowiada motywowi odbioru tokenów widocznemu na stronie. Jednak witryna jest hostowana w oddzielnej domenie od wskazanej domeny aplikacji widocznej w jej linkach wychodzących, co może mieć znaczenie przy ocenie autentyczności. Na podstawie dostępnych danych operator nie jest jednoznacznie zidentyfikowany na podstawie szczegółów strony głównej przedstawionych w tym skanie, a witryna wydaje się być skierowana do użytkowników kryptowalut chcących podłączać portfele i korzystać z funkcji dystrybucji tokenów.
Ocena bezpieczeństwa claimext.com
Ta witryna wykazuje wiele wskaźników ryzyka w czasie tego skanu. Została oznaczona przez 13 z 91 silników bezpieczeństwa, przy czym kilka z nich sklasyfikowało ją jako phishing, malware lub treści związane z oszustwami. Wielu dostawców klasyfikacji stron internetowych również skategoryzowało domenę w kategoriach związanych z phishingiem, podczas gdy sama strona prosi użytkowników o podłączenie portfela kryptowalutowego w celu odebrania tokenów. Taka kombinacja może być zgodna ze schematami opróżniania portfeli lub wyłudzania danych uwierzytelniających, zwłaszcza w połączeniu z nowo zarejestrowaną domeną i brakiem ustalonej pozycji w rankingach ruchu.
Dodatkowy kontekst zwiększa potrzebę ostrożności. Domena została zarejestrowana tego samego dnia, w którym została przeskanowana, co jest częstym wzorcem w przypadku krótkotrwałych kampanii phishingowych i stron podszywających się o tematyce kryptowalutowej. Chociaż główne bazy danych złośliwych treści wymienione w tym skanie nie wykryły zagrożeń w momencie przeglądu, adres IP domeny figurował na jednej liście blokowania reputacji poczty, co jest słabszym, ale nadal istotnym sygnałem. Skan malware dał również ogólny podejrzany wynik dla jednej przeskanowanej strony, choć samo to ustalenie miałoby niższy poziom pewności bez szerszego potwierdzenia.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających. Zalecana byłaby skrajna ostrożność przed podłączeniem portfela, podpisywaniem transakcji lub wprowadzaniem poufnych informacji.
Opis techniczny
Witryna używa ważnego certyfikatu SSL wydanego przez powszechnie uznany urząd certyfikacji, a infrastruktura hostingu i reverse-proxy wydaje się być dostarczana przez Cloudflare. Adres IP serwera wskazuje na 172.67.131.174, a serwery nazw również wskazują na DNS zarządzany przez Cloudflare. Obecność SSL pomaga szyfrować ruch podczas transmisji, ale sama w sobie nie potwierdza, że usługa bazowa jest godna zaufania.
Z perspektywy bezpieczeństwa domeny rejestracja jest bardzo świeża, DNSSEC jest niepodpisany, a witryna wydaje się opierać na prostej konfiguracji hostowanej w chmurze z ograniczoną historyczną reputacją. Skan odnotował również jedno ogólne podejrzane ustalenie dotyczące strony oraz oparty na DNS wpis reputacji poczty dla adresu IP. Na podstawie dostępnych danych technicznych najsilniejsze obawy budzi wiek domeny i szerszy wzorzec wykryć związanych z phishingiem, a nie jakakolwiek zaawansowana błędna konfiguracja po stronie serwera.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?