coinvasxtension.webflow.io
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Quttera Web Malware Removal to płatna usługa subskrypcyjna. Ceny, plany i dostępność wersji próbnej ustala Quttera. Quttera jest obsługiwana przez Quttera Ltd, niezależną firmę zewnętrzną niezwiązaną z RCS LT. PCrisk.com może otrzymać prowizję za polecenie, gdy użytkownicy zarejestrują się przez ten link.
Opis coinvasxtension.webflow.io
coinvasxtension.webflow.io wydaje się być stroną hostowaną w Webflow, przedstawiającą się jako strona docelowa dotycząca wdrożenia do kryptowalut lub rozszerzenia portfela. Tytuł strony odnosi się do „Coinbase $ Extension - Getting Started: Wallet Extension”, a zrzut ekranu pokazuje branding, układ i komunikaty związane z Coinbase, w tym zachęty do zalogowania się lub rozpoczęcia korzystania z usług kryptowalutowych.
Na podstawie widocznej treści strona wydaje się zaprojektowana tak, aby przyciągać użytkowników zainteresowanych kontami kryptowalutowymi, portfelami lub rozszerzeniami przeglądarki. Jest jednak hostowana w subdomenie webflow.io, a nie w oficjalnej, niezależnej domenie firmowej, co może wskazywać, że jest to nieoficjalna strona promocyjna, tymczasowa strona docelowa lub strona podszywająca się, wykorzystująca infrastrukturę zewnętrznej platformy do tworzenia witryn.
Bazowa domena webflow.io jest od dawna ustanowioną domeną platformy, ale ten wiek niekoniecznie odzwierciedla wiek ani wiarygodność tej konkretnej podstrony. Na podstawie brandingu i treści strony witryna wydaje się być skierowana do użytkowników znanej platformy kryptowalutowej i może próbować naśladować tę markę.
Ocena bezpieczeństwa coinvasxtension.webflow.io
Ta strona wykazuje kilka wskaźników ryzyka w czasie tego skanowania. Została oznaczona przez 8 z 91 silników bezpieczeństwa, przy czym wiele wykryć opisuje ją jako phishing lub złośliwą. Ponadto skan pod kątem malware zidentyfikował jeden oznaczony element strony i jeden oznaczony link wychodzący powiązany z ogólną klasyfikacją malicious-object. Strona również ściśle naśladuje branding znanej firmy kryptowalutowej, działając jednocześnie z subdomeny webflow.io należącej do strony trzeciej, co może wskazywać na próbę stworzenia sobowtóra lub podszycia się.
Chociaż niektóre kontrole blacklist i baz danych zagrożeń były czyste w czasie tego skanowania, nie przeważa to nad połączeniem wielosilnikowych wykryć phishingu, podejrzanych ustaleń dotyczących zewnętrznych linków oraz widocznego naśladownictwa marki na zrzucie ekranu. Sama domena jest stara, ponieważ należy do platformy hostingowej, ale nie należy tego traktować jako uspokojenia w odniesieniu do tej konkretnej hostowanej strony.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna korzysta z ważnego certyfikatu SSL/TLS wydanego przez Google Trust Services i jest obsługiwana przez infrastrukturę Cloudflare pod adresem IP 104.18.36.248, przy czym hosting jest geolokalizowany w Toronto, Canada. Serwery nazw znajdują się w Cloudflare, a DNSSEC wydaje się niepodpisany. Korzystanie z HTTPS jest pozytywne z punktu widzenia szyfrowania transmisji, ale samo w sobie nie weryfikuje legalności treści strony.
Z perspektywy ryzyka technicznego bardziej istotnym problemem jest oznaczony link wychodzący do gtly.to oraz fakt, że strona jest hostowana jako podstrona na platformie do tworzenia witryn, a nie w oficjalnej domenie należącej do marki. Taka konfiguracja może ułatwiać szybkie wdrażanie stron podszywających się, zwłaszcza w połączeniu ze skopiowanym brandingiem i wezwaniami do działania w stylu zbierania danych uwierzytelniających.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?