d2nl8fijhv6iw0.cloudfront.net
Kategoria: Content Servers, Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis d2nl8fijhv6iw0.cloudfront.net
Ta domena jest dystrybucją Amazon CloudFront, a nie markową główną witryną internetową. Na podstawie tytułu strony, metadanych, zrzutu ekranu i podlinkowanych zasobów wygląda na to, że udostępnia kopię lub wersję proxy treści NAVER, w tym nawigację, monity logowania, wiadomości, zakupy oraz zasoby związane z wyszukiwaniem powiązane z ekosystemem koreańskiego portalu internetowego.
Subdomeny CloudFront są powszechnie używane jako punkty dostarczania treści dla buforowanych zasobów internetowych, front endów aplikacji lub tymczasowego hostingu. W tym przypadku sama nazwa hosta nie identyfikuje organizacji, ale widoczna treść silnie przypomina branding i układ NAVER. To połączenie może wskazywać na legalną konfigurację dostarczania treści albo może wskazywać na stronę podmiotu trzeciego odtwarzającą interfejs znanego portalu na infrastrukturze, która nie jest w oczywisty sposób powiązana z marką.
Ocena bezpieczeństwa d2nl8fijhv6iw0.cloudfront.net
Wyniki skanowania pokazują mieszane sygnały w czasie tego skanowania. Wielu dostawców klasyfikacji stron internetowych skategoryzowało tę stronę jako phishingową lub związaną z oszustwami, a 6 z 91 silników bezpieczeństwa oznaczyło URL jako phishing. Zrzut ekranu pokazuje również stronę, która ściśle imituje branding NAVER i elementy interfejsu, będąc jednocześnie hostowaną na ogólnej subdomenie CloudFront zamiast na oczywistej oficjalnej domenie NAVER, co może być zgodne z konfiguracją sobowtóra lub wyłudzania danych uwierzytelniających.
Jednocześnie strona nie wykazała wykryć plików malware w dostępnym skanie plików, a główne bazy danych dotyczące malware/phishingu w treściach wymienione tutaj były poza tym czyste w czasie przeglądu. Dodatkowym powodem do ostrożności jest to, że adres IP domeny figuruje na jednej liście blokowania reputacji poczty; ten sygnał jest słabszy niż bezpośrednie wykrycia phishingu, ale zwiększa obawy reputacyjne. Na podstawie tych ustaleń ta witryna internetowa może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu TLS wydanego dla infrastruktury Amazon i jest hostowana za AWS CloudFront, przy czym zaobserwowany adres IP serwera geolokalizował się do Francji w czasie skanowania. Serwer WWW identyfikował się jako "nfront", co jest zgodne z infrastrukturą dostarczania brzegowego. DNSSEC wydaje się niepodpisany.
Z perspektywy bezpieczeństwa głównym problemem nie jest sam certyfikat, lecz kontekst hostingu: ogólna nazwa hosta CDN prezentująca coś, co wygląda na markowy portal z logowaniem i stroną główną. Taka konfiguracja może być legalna w niektórych wdrożeniach, ale w połączeniu z klasyfikacjami phishingowymi z wielu silników bezpieczeństwa może uzasadniać ostrożność.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?