encouraging-selfie-733175.framer.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis encouraging-selfie-733175.framer.app
Ta domena wydaje się być stroną hostowaną na Framer, platformie do tworzenia i hostingu stron internetowych, a nie samodzielną domeną firmową. Metadane strony są ogólne ("My Framer Site" / "Made with Framer"), podczas gdy widoczna treść na zrzucie ekranu przedstawia stronę logowania oznaczoną marką Xfinity, zawierającą pola na adres e-mail/nazwę użytkownika i hasło oraz tekst promocyjny dotyczący rozliczeń mobilnych.
Na podstawie zrzutu ekranu i kontekstu skanowania strona wydaje się naśladować doświadczenie logowania klienta usług telekomunikacyjnych, zamiast pełnić funkcję oficjalnej strony docelowej Framer. Bazowy hosting wydaje się być obsługiwany przez Framer B.V., ale sama treść nie wydaje się należeć do Framer; zamiast tego wygląda na treść opublikowaną przez użytkownika na tej platformie. Niezgodność między nazwą hostowanej subdomeny a oznaczeniem marki Xfinity jest istotnym sygnałem kontekstowym.
Ocena bezpieczeństwa encouraging-selfie-733175.framer.app
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 11 z 91 silników bezpieczeństwa, a kilka źródeł klasyfikacji stron internetowych skategoryzowało ją jako phishing lub powiązaną z oszustwami. Ponadto duża baza danych zagrożeń umieściła tę stronę na liście ze względu na aktywność związaną z socjotechniką. Zrzut ekranu pokazuje również formularz wprowadzania danych logowania oznaczony marką Xfinity na niepowiązanej subdomenie framer.app, co może wskazywać na próbę pozyskania danych logowania poprzez naśladowanie znanego dostawcy usług telekomunikacyjnych.
Występuje również jeden słabszy sygnał wtórny: adres IP domeny figuruje na jednej liście blokowania reputacji poczty. Sam w sobie taki wpis nie stanowiłby mocnego dowodu dotyczącego treści strony internetowej, ale w tym przypadku pojawia się obok szerszych wykryć związanych z phishingiem. Chociaż skan plików pod kątem malware nie zgłosił żadnych oznaczonych plików, nie równoważy to silniejszych wskaźników phishingu i widocznego wzorca podszywania się pod stronę logowania.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających, zwłaszcza dla osób proszonych o podanie danych uwierzytelniających do konta.
Opis techniczny
Witryna używa ważnego certyfikatu SSL Let's Encrypt, który był aktualny w czasie skanowania, i jest obsługiwana przez serwer WWW Framer hostowany przez Framer B.V. z adresu IP zlokalizowanego w Amsterdamie, Holandia. Domena jest częścią ekosystemu hostingowego framer.app i jest rozwiązywana przez nameserwery AWS. DNSSEC wydaje się niepodpisany.
Z technicznego punktu widzenia obecność HTTPS wskazuje jedynie na szyfrowany transport i nie powinna być traktowana jako dowód legalności. Głównym problemem nie jest tutaj konfiguracja TLS, lecz pozorne wykorzystanie subdomeny hostowanego kreatora stron do prezentowania oznaczonego marką formularza logowania, który nie odpowiada domenie hostującej.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?