esign.social-statements.com
Kategoria: Spam
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis esign.social-statements.com
Domena esign.social-statements.com sprawia wrażenie, że przedstawia się jako strona elektronicznego podpisu lub dostarczania dokumentów utrzymana w stylistyce marki DocuSign. Tytuł strony to „DocuSign”, a zrzut ekranu pokazuje minimalistyczny komunikat „Download Complete” z logo DocuSign i stylizacją stopki, co sugeruje, że próbuje ona przypominać obieg podpisywania dokumentów lub dostarczania plików, a nie pełnoprawną, samodzielną witrynę firmową.
Na podstawie struktury domeny nie jest to oficjalna domena należąca do DocuSign. Zamiast tego jest to subdomena w obrębie social-statements.com, co może wskazywać na zewnętrznego hosta lub domenę używaną do naśladowania znanej usługi e-signature. Strona odwołuje się również do zasobów marki DocuSign, jednocześnie oferując do pobrania wykonywalny plik, co nie jest typowe dla zwykłych stron podpisywania dokumentów i może wskazywać na zwodnicze zachowanie dystrybucyjne w czasie tego skanowania.
Ocena bezpieczeństwa esign.social-statements.com
Wiele sygnałów bezpieczeństwa budzi tu obawy. W czasie tego skanowania 16 z 91 silników bezpieczeństwa oznaczyło ten URL, a kilka z nich sklasyfikowało go jako phishing, oszustwo lub złośliwy. Dodatkowo wielu dostawców klasyfikacji stron internetowych zaklasyfikowało witrynę jako związaną z phishingiem/oszustwami. Strona wizualnie przypomina DocuSign, ale jest hostowana w innej domenie, co może wskazywać na stronę sobowtóra mającą wykorzystywać zaufanie do dobrze znanej marki.
Zaobserwowane zachowanie również wydaje się ryzykowne: strona informuje o zakończonym pobieraniu i prowadzi bezpośrednio do wykonywalnego pliku o nazwie „My_DocuSign_10229302930.exe”. Chociaż skan pod kątem malware na stronie nie oznaczył osadzonych plików podczas tego konkretnego przeszukania, pobrania plików wykonywalnych dostarczane przez stronę utrzymaną w stylistyce marki w niezwiązanej domenie są powszechnie kojarzone z kampaniami phishingowymi lub dostarczaniem malware. Adres IP domeny znajduje się również na jednej liście blokowania reputacji poczty, co jest słabszym sygnałem niż wykrycia złośliwej treści, ale nadal zwiększa ostrożność.
Domena jest stosunkowo nowa, nie ma rankingu pod względem istotnego ruchu i wykorzystuje branding, który może wprowadzać odwiedzających w błąd, skłaniając ich do przekonania, że wchodzą w interakcję z legalnym dostawcą e-signature. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu SSL Let's Encrypt, który był aktualny w czasie skanowania, i jest obsługiwana przez infrastrukturę Cloudflare pod adresem IP 172.67.166.194. Nameservery również wskazują na Cloudflare, co sugeruje, że domena korzysta z warstwy CDN/proxy, która może zaciemniać szczegóły hostingu źródłowego. Obecność SSL wskazuje na szyfrowany transport, ale sama w sobie nie powinna być traktowana jako dowód legalności.
DNSSEC wydaje się niepodpisany, a domena jest stosunkowo nowa i ma 326 dni. Strona odwołuje się do zewnętrznych zasobów z legalnych źródeł treści stron trzecich, a jednocześnie udostępnia bezpośredni link HTTP do pobrania pliku wykonywalnego na tym samym hoście. To połączenie, wraz z wykryciami związanymi z phishingiem, może wskazywać na lekką stronę podszywającą się, a nie na standardowe firmowe wdrożenie podpisywania dokumentów.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?