er-zimbr.netlify.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis er-zimbr.netlify.app
Wygląda na to, że ta domena hostuje stronę internetową stylizowaną na portal logowania Zimbra Web Client. Tytuł strony, branding oraz widoczny formularz logowania sugerują, że przedstawia się ona jako strona logowania do poczty elektronicznej lub usługi współpracy powiązanej z Zimbra, a metadane zawierają odniesienia do oprogramowania do komunikacji i współpracy firmy Zimbra.
Jednak witryna nie jest hostowana w oficjalnie wyglądającej domenie Zimbra, lecz zamiast tego korzysta z subdomeny Netlify. Strona odwołuje się również do zewnętrznej domeny zimbra-login.net w przypadku zasobów stylów, co może wskazywać, że strona ma na celu imitowanie legalnego środowiska logowania Zimbra, a nie pełnienie funkcji oficjalnego punktu końcowego usługi.
Na podstawie widocznej treści i kontekstu skanowania wygląda na to, że ta witryna jest stroną do zbierania poświadczeń utrzymaną w stylistyce dostępu do poczty Zimbra. Nie wygląda na ogólną stronę informacyjną, stronę główną firmy ani portal usług konsumenckich.
Ocena bezpieczeństwa er-zimbr.netlify.app
W czasie tego skanowania wiele sygnałów wskazywało na podwyższone ryzyko. Domena została oznaczona przez 15 z 90 silników bezpieczeństwa, przy czym wiele z nich sklasyfikowało ją jako phishing, a sprawdzenie w bazie danych zagrożeń również wykazało wpisy zgodne z obawami związanymi z phishingiem. Ponadto strona wizualnie imituje ekran logowania Zimbra, jednocześnie będąc udostępnianą z subdomeny hostingu zewnętrznego zamiast z oficjalnej domeny marki, co może wskazywać na próbę przechwycenia poświadczeń użytkowników.
Skan plików pod kątem malware nie wykrył złośliwych plików w niewielkim zestawie przeskanowanych zasobów, ale nie równoważy to silniejszych wskaźników phishingu. Dane z blacklist były mieszane: niektóre główne kontrole pod kątem złośliwej zawartości były czyste, ale adres IP domeny figurował na jednej liście blokad reputacji poczty, a inna baza danych zagrożeń zgłaszała wpis związany z phishingiem w czasie tego skanowania. Brak rankingu ruchu oraz użycie zewnętrznych odniesień do brandingu dodatkowo zwiększają obawy.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających, szczególnie dla osób proszonych o podanie poświadczeń logowania do poczty elektronicznej.
Opis techniczny
Witryna korzysta z ważnego certyfikatu TLS wydanego przez DigiCert i jest hostowana w infrastrukturze Netlify opartej na AWS EC2 we Frankfurcie w Niemczech. Ważność certyfikatu sugeruje, że stosowany jest szyfrowany transport, ale samo HTTPS nie potwierdza, że strona jest legalna lub godna zaufania.
Wygląda na to, że DNSSEC nie jest podpisany, a witryna opiera się na hostingu zewnętrznym zamiast na wyraźnie oficjalnej domenie należącej do marki. Strona ładuje również zasoby związane z brandingiem z zimbra-login.net, co może być istotnym wskaźnikiem technicznym przy ocenie, czy środowisko logowania jest autentyczne.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?