dravemi-kxt-felquna-c9x3dp76.pages.dev
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis dravemi-kxt-felquna-c9x3dp76.pages.dev
Ta domena wydaje się hostować stronę zaprojektowaną tak, aby przypominała interfejs logowania Facebooka. Tytuł strony to „Facebook”, a zrzut ekranu pokazuje branding w stylu Facebooka, formularz logowania żądający adresu e-mail/numeru telefonu komórkowego i hasła oraz branding Meta w stopce. Na podstawie widocznej treści strona wydaje się mieć na celu imitowanie strony logowania do konta w mediach społecznościowych, a nie prezentowanie własnej, niezależnej usługi.
Sama domena używa losowo wyglądającej subdomeny w pages.dev, które jest platformą hostingu statycznego powszechnie używaną do legalnych projektów, ale bywa też czasami nadużywaną do tymczasowych lub jednorazowych stron. Połączenie subdomeny niezwiązanej z marką, treści o tematyce mediów społecznościowych i monitu logowania sugeruje, że strona może próbować zbierać dane uwierzytelniające do kont, przedstawiając się jako znana platforma.
Ocena bezpieczeństwa dravemi-kxt-felquna-c9x3dp76.pages.dev
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 12 z 91 silników bezpieczeństwa, przy czym kilka z nich sklasyfikowało ją jako phishing lub coś związanego z oszustwem. Źródła klasyfikacji stron internetowych również skategoryzowały ją jako phishing, oszustwo lub media społecznościowe, a zrzut ekranu pokazuje stronę ściśle imitującą ekran logowania Facebooka w domenie nienależącej do Facebooka. Tego rodzaju rozbieżność między brandingiem a tożsamością domeny jest powszechnie kojarzona z próbami wyłudzania danych uwierzytelniających.
Dodatkowy kontekst skanowania wzmacnia te obawy. Skanowanie pod kątem malware nie zgłosiło zainfekowanych plików, ale przypisało domenie i kilku wewnętrznym linkom ogólną etykietę podejrzaności. Dane z blacklist były mieszane: główne kontrole pod kątem złośliwej treści były czyste w czasie tego skanowania, ale adres IP domeny figurował na jednej blockliście reputacji pocztowej, a jedno dodatkowe źródło blacklist również wymieniało domenę z ogólną klasyfikacją jako podejrzaną. Ponieważ strony phishingowe często opierają się na zwodniczym projekcie strony, a nie na pobieralnym malware, czysty skan plików nie zmniejsza istotnie ryzyka sugerowanego przez szerszy materiał dowodowy.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu SSL/TLS wydanego przez Google Trust Services, wygasającego w listopadzie 2026. Jest hostowana za infrastrukturą Cloudflare pod adresem IP 188.114.97.2, z serwerami nazw adi.ns.cloudflare.com i karl.ns.cloudflare.com. Domena istnieje od kilku lat, ale nie jest notowana w Tranco, co może wskazywać na ograniczony ruch głównego nurtu lub jednorazową stronę kampanii.
DNSSEC wydaje się niepodpisany, a oprogramowanie serwera WWW nie zostało zidentyfikowane w danych skanowania. Korzystanie z renomowanego dostawcy hostingu/CDN i ważnego HTTPS nie powinno być traktowane jako dowód legalności, ponieważ strony phishingowe powszechnie używają standardowego hostingu chmurowego i ważnych certyfikatów.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?