exodsdiwllteweb.gitbook.io
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis exodsdiwllteweb.gitbook.io
Ta domena wydaje się być stroną hostowaną w GitBook, przedstawiającą się jako dokumentacja lub materiały promocyjne dotyczące rozszerzenia przeglądarki „Exodus Web3 Wallet”. Tytuł strony, widoczne oznaczenia marki i zrzut ekranu sugerują, że jest ona związana z oprogramowaniem portfela kryptowalutowego i powiązaną funkcjonalnością Web3, a nie z samodzielną korporacyjną stroną internetową. Ponieważ jest hostowana w subdomenie gitbook.io, treść wydaje się być opublikowana za pośrednictwem platformy dokumentacyjnej GitBook, a nie poprzez oficjalną główną domenę należącą do marki.
Na podstawie metadanych strony i klasyfikacji witryna może być ukierunkowana na użytkowników zainteresowanych kryptowalutami lub usługami finansowymi. Nietypowy ciąg subdomeny „exodsdiwllteweb” nie wydaje się odpowiadać standardowemu brandingowi Exodus, co rodzi pytania, czy ta strona jest nieoficjalnym zasobem, przewodnikiem stworzonym przez fanów, czy stroną próbującą naśladować znaną markę portfela. Dostępne dane nie identyfikują faktycznego operatora strony.
Ocena bezpieczeństwa exodsdiwllteweb.gitbook.io
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 16 z 91 silników bezpieczeństwa, przy czym wiele z tych detekcji opisywało stronę jako phishing lub działalność związaną z oszustwem. Ponadto kilku dostawców klasyfikacji stron internetowych sklasyfikowało ją jako phishing lub podobną zwodniczą aktywność, chociaż jeden dostawca sklasyfikował ją szerzej jako technologię informacyjną, a inny jako usługi finansowe. Treść strony wydaje się również odnosić do marki portfela Exodus, jednocześnie używając nietypowej subdomeny GitBook, co może wskazywać na próbę upodobnienia się do legalnej usługi kryptowalutowej.
Skan malware nie zgłosił zainfekowanych plików, ale przypisał domenie i kilku linkom wewnętrznym ogólną etykietę podejrzaności. Wyniki blacklist były mieszane: główne bazy danych dotyczące złośliwych treści były w dużej mierze czyste w tym ujęciu, ale obecny był jeden wpis na blacklist oraz jedno umieszczenie na liście blokad reputacji poczty, więc domeny nie można opisać jako w pełni czystej we wszystkich źródłach reputacyjnych. Połączenie wielosilnikowych detekcji phishingu, podejrzanego kontekstu brandingowego i aktywności na blacklist ma większe znaczenie niż sam czysty skan plików.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna jest udostępniana przez HTTPS z ważnym certyfikatem TLS wydanym przez uznany urząd certyfikacji i korzysta z infrastruktury Cloudflare pod adresem IP 104.18.40.47. Hosting i DNS wydają się opierać na usługach Cloudflare, z nameserverami ustawionymi na dahlia.ns.cloudflare.com i hugh.ns.cloudflare.com. Sama strona wydaje się być dostarczana za pośrednictwem platformy publikacyjnej GitBook, co jest zgodne z nazwą hosta gitbook.io.
DNSSEC wydaje się niepodpisany, co nie jest niczym niezwykłym, ale oznacza, że odpowiedzi DNS nie korzystają z walidacji DNSSEC. W czasie analizy nie zidentyfikowano bezpośrednich ładunków malware w skanowanych plikach, ale domena i kilka URL-i zostały oznaczone ogólną heurystyką podejrzaności, a szersze dane reputacyjne sugerują, że głównym problemem jest potencjalny phishing lub podszywanie się, a nie dostarczanie exploitów.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?