eventomepartae.top
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis eventomepartae.top
Domena eventomepartae.top wydaje się hostować jednostronicową witrynę o tematyce zaproszenia, stylizowaną jako „special party invitation” lub strona RSVP. Na podstawie widocznej treści przedstawia się jako zaproszenie na wydarzenie z instrukcjami, aby poczekać na pobranie, a następnie otworzyć pobrany plik, wraz z ręcznym linkiem do pobrania. Projekt strony jest dekoracyjny i minimalistyczny, z niewielką ilością informacji uzupełniających o wydarzeniu, organizatorze lub celu poza samym tekstem zaproszenia.
W dostępnych danych skanu i na zrzucie ekranu nie widać wyraźnego operatora, tożsamości firmy ani danych kontaktowych. Sama nazwa domeny nie wydaje się odpowiadać rozpoznawalnej marce ani ugruntowanej organizacji, a witryna nie wykazuje typowych sygnałów zaufania charakterystycznych dla legalnej platformy wydarzeń, takich jak dane organizatora, informacje o miejscu, warunki prywatności czy znana usługa RSVP.
Na podstawie treści strony i niedawnej rejestracji domeny ta witryna może mieć na celu skłonienie odwiedzających do pobrania pliku pod pretekstem zaproszenia lub dokumentu związanego z wydarzeniem.
Ocena bezpieczeństwa eventomepartae.top
Ta witryna wykazuje kilka istotnych wskaźników ryzyka w czasie tego skanu. Została oznaczona przez 10 z 91 silników bezpieczeństwa, przy czym wiele detekcji opisywało domenę jako związaną z phishingiem lub malware. Zrzut ekranu pokazuje również zachowanie powszechnie kojarzone z wabikami socjotechnicznymi: strona nakłania odwiedzającego, aby poczekał na pobranie, otworzył pobrany plik lub skorzystał z ręcznego linku do pobrania. Takie połączenie może zwiększać ryzyko kradzieży danych uwierzytelniających lub dostarczenia złośliwego pliku.
Dodatkowy kontekst również budzi obawy. Domena ma zaledwie 2 dni, nie ma ustalonego rankingu ruchu, a jedno źródło blacklist zgłosiło ogólny wpis dotyczący złośliwego obiektu. Ponadto adres IP domeny figuruje na jednej liście blokowania reputacji poczty, co jest słabszym sygnałem niż detekcje zagrożeń oparte na treści, ale nadal warto to odnotować. Chociaż jeden skan malware zgłosił samą stronę jako czystą, nie przeważa to nad szerszymi oznaczeniami phishingu i malware z wielu silników ani nad podejrzaną treścią ukierunkowaną na pobieranie, widoczną na zrzucie ekranu.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu SSL Let's Encrypt, co oznacza, że ruch może być szyfrowany podczas transmisji, ale samo HTTPS nie powinno być traktowane jako dowód legalności. Domena jest hostowana na infrastrukturze powiązanej z GitHub, używa nameserverów Cloudflare i rozwiązuje się do adresu IP w San Francisco, United States. Oprogramowanie serwera WWW i wynegocjowany protokół nie zostały zidentyfikowane w dostarczonych danych skanu.
Z perspektywy bezpieczeństwa domeny rejestracja jest bardzo świeża, a DNSSEC wydaje się niepodpisany. Połączenie bardzo nowej rejestracji, generycznego hostingu, ograniczonej zawartości witryny oraz strony docelowej ukierunkowanej na pobieranie może być zgodne z infrastrukturą kampanii o krótkim czasie życia.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?