docusign.ostiumterms.com
Kategoria: Malicious
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Quttera Web Malware Removal to płatna usługa subskrypcyjna. Ceny, plany i dostępność wersji próbnej ustala Quttera. Quttera jest obsługiwana przez Quttera Ltd, niezależną firmę zewnętrzną niezwiązaną z RCS LT. PCrisk.com może otrzymać prowizję za polecenie, gdy użytkownicy zarejestrują się przez ten link.
Opis docusign.ostiumterms.com
Ta domena sprawia wrażenie, że przedstawia się jako strona związana z DocuSign do przeglądania i podpisywania dokumentów. Na podstawie tytułu strony, zrzutu ekranu i widocznego brandingu twierdzi, że chroniony dokument został udostępniony odwiedzającemu, i instruuje go, aby pobrał aplikację desktopową w celu jego przejrzenia i podpisania.
Witryna jest hostowana w subdomenie docusign.ostiumterms.com, a nie w oficjalnej domenie należącej do DocuSign. Jej treść naśladuje wygląd i komunikaty strony docelowej usługi podpisu elektronicznego, w tym odniesienia do dostępu do dokumentów, podpisów prawnie wiążących oraz ochrony klasy korporacyjnej. Na podstawie dostępnej treści strony pozorny operator nie jest jednoznacznie zidentyfikowany poza brandingiem widocznym na stronie.
Domena jest bardzo nowa i nie wydaje się mieć ugruntowanej obecności w ruchu internetowym. Połączenie nowo zarejestrowanej domeny podmiotu trzeciego oraz brandingu kojarzonego z dobrze znaną platformą do podpisywania dokumentów może wskazywać, że strona została utworzona tak, aby przypominać legalną usługę, a nie działać jako niezależnie oznakowana witryna.
Ocena bezpieczeństwa docusign.ostiumterms.com
W chwili tego skanu wiele sygnałów wskazywało na podwyższone ryzyko. Domena została oznaczona przez 15 z 91 silników bezpieczeństwa, przy czym kilka z nich sklasyfikowało ją jako phishing, malware lub zagrożenie związane z oszustwem. Ponadto strona bardzo przypomina branding DocuSign i używa formatu subdomeny, który może sprawić, że odwiedzający uwierzą, iż wchodzą w interakcję z prawdziwą usługą, mimo że domena nie jest oficjalną domeną DocuSign.
Strona wydaje się również zachęcać do pobrania oprogramowania w celu przejrzenia dokumentu, co jest częstym wzorcem socjotechnicznym w kampaniach kradzieży danych uwierzytelniających i dostarczania malware. Skan malware dał podejrzany wynik i zidentyfikował oznaczony zasób zewnętrzny, podczas gdy jeden z podlinkowanych URL wskazuje na plik batch do pobrania hostowany na platformie współdzielenia kodu. Chociaż główne listy blokowania złośliwych treści były czyste w chwili tego skanu, adres IP domeny figurował na jednej liście blokowania reputacji poczty, co jest słabszym, ale nadal ostrzegawczym sygnałem.
Domena ma tylko 3 dni, nie ma ustalonego rankingu i łączy prezentację przypominającą markę z zachętą do pobrania na nieoficjalnej domenie. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna była dostępna przez HTTPS z ważnym certyfikatem SSL/TLS wydanym przez powszechnie uznany urząd certyfikacji, wygasającym w październiku 2026. Jest obsługiwana przez infrastrukturę Cloudflare i rozwiązuje się do adresu IP powiązanego z Cloudflare w Toronto, Kanada. Domena używa serwerów nazw Cloudflare, a DNSSEC wydaje się niepodpisany.
Z perspektywy bezpieczeństwa obecność HTTPS nie powinna być traktowana jako dowód legalności, ponieważ złośliwe i zwodnicze witryny również mogą używać ważnych certyfikatów. Dodatkowe obawy obejmują bardzo niedawną datę rejestracji domeny, brak DNSSEC, podejrzane zewnętrzne zasoby związane z pobieraniem oraz użycie subdomeny przypominającej markę w oddzielnej domenie nadrzędnej.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?