corvanez.digital
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis corvanez.digital
Domena corvanez.digital wydaje się hostować stronę internetową o tematyce logowania, która przedstawia się jako ekran logowania do konta Google. Na podstawie tytułu strony, widocznego interfejsu i podlinkowanych zasobów, witryna została zaprojektowana tak, aby przypominać znajomy portal dostępu do konta, a nie oferować oryginalne treści firmowane nazwą corvanez.digital.
Sama domena nie wydaje się odpowiadać oficjalnej własności należącej do Google, a dostępny kontekst skanowania nie identyfikuje legalnie działającej organizacji, która by ją obsługiwała. Jej niedawna data rejestracji, brak rankingu ruchu oraz wykorzystanie zewnętrznej warstwy dostarczania treści i ochrony sugerują, że może to być nowo wdrożona witryna z ograniczoną publiczną historią.
Biorąc pod uwagę widoczne oznakowanie marki i monit logowania, strona internetowa wydaje się mieć na celu zbieranie danych uwierzytelniających użytkowników lub kierowanie odwiedzających przez proces związany z kontem. Na podstawie dostępnych dowodów trafniej byłoby ją opisać jako podejrzaną stronę logowania w stylu phishingu niż jako samodzielną witrynę biznesową, medialną lub informacyjną.
Ocena bezpieczeństwa corvanez.digital
W czasie tego skanowania wiele sygnałów wskazywało na podwyższone ryzyko. Domena została oznaczona przez 13 z 91 silników bezpieczeństwa, przy czym wiele z tych detekcji klasyfikowało ją jako phishing lub w inny sposób złośliwą. Ponadto duża baza danych zagrożeń wymieniła tę witrynę w związku z aktywnością typu social-engineering, co jest silniejszym sygnałem niż ogólna heurystyka, ponieważ jest zgodne z treścią strony widoczną na zrzucie ekranu.
Widoczna strona ściśle imituje ekran logowania Google, będąc jednocześnie hostowaną w niepowiązanej domenie, co może wskazywać na próbę przechwycenia danych uwierzytelniających do konta. Domena jest również bardzo nowa — ma 52 dni — i nie ma ustalonego rankingu ruchu, a oba te czynniki są częstymi przesłankami ostrożności w przypadku krótkotrwałej infrastruktury phishingowej. Chociaż skan pod kątem malware nie wykrył złośliwych plików w próbkowanej zawartości, nie równoważy to szerszych wskaźników phishingu, ponieważ strony służące do wyłudzania danych uwierzytelniających często zawierają niewiele lub wcale tradycyjnego malware.
Na adresie IP domeny znajduje się również wpis na blockliście reputacji poczty, choć sygnał ten ma znaczenie drugorzędne w porównaniu z detekcjami phishingu i wpisem dotyczącym social-engineering. Na podstawie tych ustaleń ta witryna internetowa może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna korzysta z ważnego certyfikatu SSL/TLS wydanego przez uznany urząd certyfikacji i jest obsługiwana przez infrastrukturę Cloudflare pod adresem IP 104.21.26.112, przy czym hosting jest geolokalizowany w Toronto, Canada. Nameservers są również ustawione na Cloudflare, co sugeruje, że domena korzysta z warstwy reverse-proxy i CDN zamiast bezpośrednio ujawniać swoje źródło.
Z perspektywy bezpieczeństwa domeny DNSSEC wydaje się niepodpisany, a domena została zarejestrowana bardzo niedawno. Chociaż ważny certyfikat pomaga szyfrować ruch podczas transmisji, sam w sobie nie wskazuje na legalność; strony phishingowe również powszechnie używają HTTPS. W ograniczonym skanie plików nie oznaczono żadnych złośliwych plików, ale połączenie niedawnej rejestracji, treści stylizowanej na podszywanie się oraz wielosilnikowych detekcji phishingu pozostaje istotnym powodem do obaw w czasie tego skanowania.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?