detsysscanner.com
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis detsysscanner.com
detsysscanner.com wydaje się przedstawiać jako internetowe narzędzie do diagnostyki przeglądarki i systemu pod marką "Microsoft SysScan." Na podstawie tytułu strony, metadanych i zrzutu ekranu witryna twierdzi, że przeprowadza w przeglądarce kontrole błędów przeglądarki, nieaktualnych wersji, niezabezpieczonych ustawień i problemów z prywatnością bez konieczności pobierania plików. Strona główna wykorzystuje przejrzysty układ w stylu narzędzia użytkowego z wyraźnym wezwaniem do działania "Start Scan" oraz panelami pokazującymi informacje o sesji i urządzeniu.
Nazwa domeny i oznaczenia na stronie mogą budzić pytania, ponieważ witryna wyraźnie odwołuje się do Microsoft, działając jednocześnie z oddzielnej, niedawno zarejestrowanej domeny, która na podstawie dostępnych danych nie wydaje się oficjalną własnością internetową Microsoft. Witryna wydaje się pozycjonowana w obszarze technologii lub narzędzi systemowych, ale jej oznaczenia i przekaz sugerują, że może próbować korzystać z zaufania użytkowników kojarzonego z dużą firmą programistyczną.
Ocena bezpieczeństwa detsysscanner.com
Ta domena wykazuje kilka istotnych wskaźników ryzyka w czasie tego skanowania. Została oznaczona przez 15 z 91 silników bezpieczeństwa, przy czym wiele z tych detekcji klasyfikowało ją jako phishing lub w inny sposób złośliwą. Ponadto domena jest bardzo nowa — ma zaledwie 16 dni — i nie ma ustalonego rankingu ruchu, co może być zgodne z krótkotrwałymi kampaniami wprowadzającymi w błąd. Strona również wyraźnie wykorzystuje oznaczenie "Microsoft SysScan" na nieoficjalnej domenie, co może wskazywać na próbę upodobnienia się do zaufanej marki i może wprowadzać odwiedzających w błąd.
Jednocześnie skan pod kątem malware na poziomie strony nie wykrył oznaczonych plików podczas tej konkretnej kontroli, a główne bazy blacklist dotyczące złośliwej zawartości uwzględnione w skanie były czyste. Jednak adres IP domeny figuruje na jednej liście blokad reputacji poczty, co samo w sobie jest słabszym sygnałem, ale nadal warto to odnotować. Łącznie silniejszymi wskaźnikami są tutaj detekcje phishingu przez wiele silników, bardzo niedawna rejestracja oraz prezentacja sprawiająca wrażenie podobieństwa do marki.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna jest udostępniana przez HTTPS z ważnym certyfikatem Let's Encrypt, który był aktywny w czasie skanowania. Wydaje się być hostowana na serwerze WWW nginx pod adresem IP 157.230.180.90, powiązanym z DigitalOcean w North Bergen, United States. DNSSEC nie jest włączony, a domena korzysta z zewnętrznych nameserverów od TopDNS.
Z technicznego punktu widzenia infrastruktura jest dość typowa dla małej lub nowo wdrożonej witryny, ale połączenie niedawnego utworzenia domeny, niepodpisanego statusu DNSSEC i standardowego hostingu chmurowego samo w sobie zapewnia ograniczone sygnały zaufania. W ograniczonym skanie plików nie zidentyfikowano złośliwych plików, choć nie przeważa to nad szerszymi detekcjami związanymi z phishingiem pochodzącymi z wielu silników bezpieczeństwa.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?