etherscan-cm.github.io
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis etherscan-cm.github.io
Ta domena wydaje się hostować stronę przedstawiającą się jako „Etherscan | Block Explorer”, z brandingiem, układem i tekstem związanymi z usługami wyszukiwania i analityki blockchainu Ethereum. Zrzut ekranu pokazuje statystyki blockchainu, nawigację tokenów i NFT, listy transakcji oraz monit o połączenie portfela, co sugeruje, że strona została zaprojektowana tak, aby przypominać eksplorator kryptowalut lub usługę powiązaną z portfelem.
Jednak sama domena nie jest główną domeną Etherscan i zamiast tego korzysta z subdomeny GitHub Pages: etherscan-cm.github.io. Na podstawie wzorca nazewnictwa strona wydaje się nawiązywać do dobrze znanej marki Etherscan, będąc jednocześnie hostowaną pod oddzielnym, kontrolowanym przez użytkownika adresem GitHub Pages. To połączenie może wskazywać na nieoficjalne lustro, sklonowaną stronę docelową lub witrynę podszywającą się, a nie oficjalną własność eksploratora blockchainu.
Ocena bezpieczeństwa etherscan-cm.github.io
Ta witryna wykazuje wiele wskaźników ryzyka w czasie tego skanowania. Została oznaczona przez 13 z 91 silników bezpieczeństwa, przy czym kilka z nich sklasyfikowało ją jako phishing lub złośliwą. Ponadto domena bardzo przypomina dobrze znaną markę Etherscan, jednocześnie używając innego hosta, co może wskazywać na stronę podszywającą się, mającą imitować legalną usługę kryptowalutową. Zrzut ekranu i metadane również wzmacniają to podobieństwo poprzez użycie brandingu Etherscan i sformułowań charakterystycznych dla eksploratora blockchainu.
Inne sygnały są mieszane, ale nie przeważają nad silniejszymi wskaźnikami phishingu. Skan malware nie zgłosił żadnych oznaczonych plików, chociaż przypisał domenie i kilku zasobom wewnętrznym ogólną etykietę złośliwości. Główne listy blokowania złośliwych treści pokazane tutaj były w czasie skanowania w dużej mierze czyste, z obecnością jednego ogólnego wpisu na czarnej liście, ale wykrycia phishingu przez wiele silników są silniejszym sygnałem niż sam czysty skan plików. Domena jest stara, ponieważ znajduje się pod od dawna istniejącą platformą github.io, więc wiek w tym przypadku nie zmniejsza w istotny sposób ryzyka nadużycia tej konkretnej podstrony.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających, szczególnie dla osób proszonych o połączenie portfela, wprowadzenie danych uwierzytelniających lub interakcję z monitami związanymi z kryptowalutami.
Opis techniczny
Witryna jest hostowana w infrastrukturze GitHub Pages i rozwiązuje się do adresu IP powiązanego z GitHub, Inc. Przedstawia ważny certyfikat SSL Let's Encrypt, co oznacza, że połączenie wydaje się szyfrowane podczas transmisji; jednak ważny HTTPS sam w sobie nie potwierdza legalności. Zgłoszonym serwerem WWW jest GitHub.com, a strona wydaje się być witryną statyczną wykorzystującą typowe zasoby frontendowe, takie jak Bootstrap i pliki powiązane z Mobirise.
DNSSEC nie jest podpisany, co jest powszechne, ale oznacza, że odpowiedzi DNS nie wydają się mieć ochrony walidacji DNSSEC. Najbardziej zauważalnym problemem technicznym nie jest konfiguracja TLS, lecz połączenie kontrolowanej przez użytkownika subdomeny GitHub Pages z brandingiem, który wydaje się imitować dobrze znaną usługę kryptowalutową, wraz ze znaczną liczbą wykryć phishingu przez silniki bezpieczeństwa.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?