extranet.pb3.duckdns.org
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis extranet.pb3.duckdns.org
Domena extranet.pb3.duckdns.org wydaje się być subdomeną hostowaną w ramach DuckDNS, platformy dynamicznego DNS często używanej do publikowania tymczasowych lub samodzielnie zarządzanych usług. Na podstawie zrzutu ekranu strona przedstawia się jako portal logowania w języku portugalskim i wizualnie przypomina stronę dostępu do konta instytucji finansowej, w tym zawiera elementy brandingowe oraz zachętę do wykorzystania punktów lojalnościowych przed zalogowaniem.
Treść sugeruje, że strona ma na celu zbieranie danych uwierzytelniających do konta, takich jak CPF i hasło. Jednak sama nazwa hosta nie wydaje się odpowiadać oficjalnej domenie bankowości korporacyjnej, a użycie subdomeny dynamicznego DNS podmiotu trzeciego dla strony logowania do usług finansowych jest nietypowe. Na podstawie dostępnych kategorii i sposobu prezentacji strony, ta witryna wydaje się być związana z wyłudzaniem danych uwierzytelniających lub phishingiem, a nie z legalnym portalem klienta.
Ocena bezpieczeństwa extranet.pb3.duckdns.org
W czasie tego skanowania wiele niezależnych sygnałów wskazywało na podwyższone ryzyko. Domena została oznaczona przez 15 z 91 silników bezpieczeństwa, a kilka źródeł klasyfikacji stron internetowych skategoryzowało ją jako phishing, oszustwo lub coś związanego z proxy. Ponadto główne kontrole baz danych zagrożeń wykazały wpisy dotyczące aktywności typu social-engineering/phishing, co jest silniejszym sygnałem niż ogólny alert heurystyczny. Zrzut ekranu pokazuje również stronę logowania w stylu bankowym, proszącą o osobiste dane uwierzytelniające, co może być zgodne z próbą naśladowania legalnej usługi finansowej.
W danych występuje kilka słabszych lub mieszanych sygnałów: skan malware nie zgłosił żadnych oznaczonych plików, a ogólna etykieta suspicious-object przy odwołaniu do arkusza stylów sama w sobie ma niską wiarygodność. Jednak te punkty są tutaj przeważone przez szerszy, wielosilnikowy konsensus dotyczący phishingu oraz widoczny interfejs zbierania danych uwierzytelniających. Adres IP domeny figuruje również na jednej liście blokowania reputacji poczty, co może wskazywać na problemy reputacyjne, ale jest to sygnał drugorzędny w porównaniu z wpisami dotyczącymi phishingu.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu SSL Let's Encrypt z wygaśnięciem w listopadzie 2026, co oznacza, że połączenie może być szyfrowane podczas transmisji, ale samo HTTPS nie potwierdza legalności. DNSSEC wydaje się niepodpisany, a nazwa hosta jest subdomeną duckdns.org, a nie dedykowaną domeną korporacyjną. Sama domena jest stara, ale ten wiek dotyczy rejestracji domeny nadrzędnej i nie musi oznaczać zaufania do tej konkretnej subdomeny.
Serwer rozwiązuje się na adres IP 15.235.30.84 i wydaje się być hostowany w São Paulo w Brazylii, przy czym oprogramowanie serwera WWW nie zostało zidentyfikowane w danych skanowania. Z perspektywy bezpieczeństwa najbardziej godnym uwagi problemem nie jest konfiguracja TLS, lecz niedopasowanie między prezentacją logowania do usług finansowych a wzorcem hostingu dynamicznego DNS, wraz z wykryciami związanymi z phishingiem zaobserwowanymi w czasie skanowania.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?