comcastmailserver.weebly.com
Kategoria: Phishing And Fraud
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis comcastmailserver.weebly.com
Ta domena wydaje się być stroną hostowaną na Weebly, która przedstawia się jako portal logowania związany z Xfinity/Comcast. Tytuł strony, widoczne oznakowanie marki oraz ciąg domeny „comcastmailserver” sugerują, że próbuje ona kierować przekaz do użytkowników szukających dostępu do poczty Comcast lub Xfinity, zarządzania kontem albo funkcji aktualizacji poczty.
Na podstawie zrzutu ekranu strona zawiera formularz logowania żądający adresu e-mail/numeru telefonu komórkowego/nazwy użytkownika oraz hasła, obok oznakowania Xfinity i Comcast. Jest jednak hostowana w subdomenie darmowej lub zewnętrznej platformy do tworzenia stron, a nie w oficjalnej domenie należącej do Comcast lub Xfinity, co nie jest typowe dla legalnego portalu konta telekomunikacyjnego.
Dostępne dane nie wskazują, że jest to oficjalna strona usługi obsługiwana przez Comcast. Zamiast tego wygląda na oznakowaną stronę do zbierania danych uwierzytelniających umieszczoną w infrastrukturze hostingowej podmiotu trzeciego.
Ocena bezpieczeństwa comcastmailserver.weebly.com
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 15 z 91 silników bezpieczeństwa, a wielu dostawców klasyfikacji stron internetowych skategoryzowało ją jako treść phishingową lub związaną z oszustwami. Ponadto duża baza danych zagrożeń wymieniła ten URL w związku z aktywnością social-engineering, co jest silnym wskaźnikiem, że strona może próbować zbierać dane uwierzytelniające pod mylącymi pozorami.
Treść strony również budzi obawy. Wykorzystuje oznakowanie Xfinity/Comcast i prezentuje formularz logowania w subdomenie Weebly zamiast w oficjalnej domenie logowania należącej do marki. Ta rozbieżność może wskazywać na podszywanie się pod markę lub stronę logowania łudząco podobną do oryginału, mającą na celu przechwycenie danych uwierzytelniających do konta. Chociaż skan pod kątem malware nie wykrył złośliwych plików w czasie analizy, strony phishingowe często opierają się na zwodniczych formularzach, a nie na malware do pobrania.
Występuje również wtórny sygnał reputacyjny wskazujący, że adres IP domeny znajduje się na jednej liście blokowania reputacji poczty, choć samo to stanowi słabszy dowód niż wykrycia phishingu i wpis dotyczący social-engineering. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Strona była udostępniana przez ważny certyfikat SSL Let's Encrypt, co oznacza, że połączenie wydaje się szyfrowane podczas transmisji; jednak samo HTTPS nie potwierdza, że strona jest legalna. Serwer wydaje się znajdować za Cloudflare i być hostowany przez Weebly, Inc., co jest zgodne ze stroną utworzoną przez użytkownika na platformie do budowy witryn, a nie z dedykowanym środowiskiem logowania operatora telekomunikacyjnego.
DNSSEC wydaje się niepodpisany, a strona jest powiązana z nameserverami opartymi na AWS. W skanie plików nie oznaczono żadnych złośliwych plików, ale głównym problemem technicznym nie jest dostarczanie malware; jest nim pozorne wykorzystanie hostingu podmiotu trzeciego i treści logowania stylizowanych na markę, które mogą być przeznaczone do wyłudzania danych uwierzytelniających.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?