comcastxfi.weebly.com
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis comcastxfi.weebly.com
Domena comcastxfi.weebly.com wydaje się być stroną hostowaną w infrastrukturze subdomen Weebly, a nie oficjalną, niezależną domeną korporacyjną. Na podstawie zrzutu ekranu strony przedstawia się jako strona logowania związana z Xfinity lub Comcast, wykorzystując branding o tematyce telekomunikacyjnej oraz formularz logowania, który prosi o adres e-mail, numer telefonu komórkowego lub nazwę użytkownika i hasło. Widoczna treść odnosi się do wsparcia łączności oraz komunikatów w stylu opłacania rachunków, powszechnie kojarzonych z portalami kont internetowych i kablowych.
Wzorzec nazewnictwa jest godny uwagi, ponieważ łączy „comcast” i „xfi”, oba silnie kojarzone z usługami Xfinity firmy Comcast, a jednocześnie jest publikowany w subdomenie darmowego lub hostowanego kreatora stron. Taka konfiguracja może wskazywać na nieoficjalną stronę próbującą przypominać doświadczenie logowania do usług dostawcy telekomunikacyjnego, a nie zweryfikowany portal klienta obsługiwany bezpośrednio w głównych zasobach internetowych dostawcy.
Na podstawie dostępnych kategorii i prezentacji strony wydaje się, że ta witryna jest ukierunkowana na użytkowników szukających dostępu do konta telekomunikacyjnego. Bazowy hosting wydaje się być zapewniany przez Weebly, podczas gdy sama treść strony wygląda na zaprojektowaną tak, aby imitować markowy interfejs logowania do konta.
Ocena bezpieczeństwa comcastxfi.weebly.com
Ta domena została oznaczona przez 20 z 91 silników bezpieczeństwa w czasie tego skanowania, przy czym wiele wykryć opisywało zachowanie związane z phishingiem lub oszustwem. Ponadto domena była wymieniona w głównej bazie danych zagrożeń z powodu aktywności socjotechnicznej, a kilku dostawców klasyfikacji stron internetowych sklasyfikowało ją jako phishing lub powiązane oszustwo. Są to silne wskaźniki, że strona może być przeznaczona do zbierania danych uwierzytelniających użytkowników lub innych informacji wrażliwych pod mylącym brandingiem.
Treść strony zwiększa te obawy. Zrzut ekranu pokazuje formularz logowania stylizowany tak, aby przypominał branding Xfinity, jednak witryna jest hostowana w subdomenie weebly.com, a nie tam, gdzie użytkownicy zwykle oczekiwaliby oficjalnego portalu konta Comcast lub Xfinity. Mówiąc wprost, domena bardzo przypomina branding Comcast/Xfinity i może być stroną sobowtórem mającą na celu imitowanie tej usługi. Chociaż jedno skanowanie malware zgłosiło brak oznaczonych plików, przypisało ono również domenie i kilku zasobom wewnętrznym ogólną etykietę malicious-object, co jest zgodne z szerszymi obawami dotyczącymi phishingu, a nie z czystym wynikiem.
Obecna była również oparta na DNS lista reputacyjna dla adresu IP domeny, chociaż ten sygnał jest słabszy niż bezpośrednie wykrycia phishingu i czasami może odzwierciedlać problemy ze współdzielonym hostingiem lub reputacją poczty, a nie wyłącznie treść strony internetowej. Mimo to, w połączeniu z wielosilnikowym konsensusem dotyczącym phishingu, konfiguracją hostowanej subdomeny oraz wyglądem strony sugerującym wyłudzanie danych uwierzytelniających, ogólny obraz ryzyka jest niekorzystny. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
W czasie skanowania witryna była dostępna przez HTTPS z ważnym certyfikatem Let's Encrypt, co oznacza, że połączenie wydaje się szyfrowane podczas transmisji. Jednak samo HTTPS nie weryfikuje, że strona jest legalna. Serwer został zidentyfikowany jako infrastruktura obsługiwana przez Cloudflare, z hostingiem przypisanym do Weebly, Inc. oraz adresem IP zlokalizowanym w Oakland, United States.
DNSSEC wydaje się niepodpisany, a domena korzysta z nameserverów AWS. Zgłoszony wiek domeny odzwierciedla nadrzędną domenę weebly.com, a nie prawdopodobny wiek lub wiarygodność tej konkretnej hostowanej podstrony, dlatego tego wieku nie należy traktować jako potwierdzenia bezpieczeństwa treści pod tym URL. Z perspektywy bezpieczeństwa głównym problemem nie jest konfiguracja TLS, lecz widoczna rozbieżność między markowym doświadczeniem logowania a środowiskiem subdomeny hostowanej przez podmiot trzeci.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?