facebookloginxs.blogspot.com
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Quttera Web Malware Removal to płatna usługa subskrypcyjna. Ceny, plany i dostępność wersji próbnej ustala Quttera. Quttera jest obsługiwana przez Quttera Ltd, niezależną firmę zewnętrzną niezwiązaną z RCS LT. PCrisk.com może otrzymać prowizję za polecenie, gdy użytkownicy zarejestrują się przez ten link.
Opis facebookloginxs.blogspot.com
Ta domena wydaje się być stroną hostowaną w Blogspot, zaprojektowaną tak, aby przypominać ekran logowania Facebook. Tytuł strony to „Facebook”, a zrzut ekranu pokazuje prosty formularz poświadczeń z prośbą o adres e-mail i hasło, wraz z komunikatami w stylu logowania i odzyskiwania konta. Na podstawie widocznej treści nie wygląda na to, aby pełniła funkcję niezależnego bloga lub serwisu informacyjnego, mimo że jest hostowana na platformie Blogger.
Nazwa subdomeny „facebookloginxs” wyraźnie sugeruje próbę nawiązania do marki Facebook przy jednoczesnym działaniu w ramach zewnętrznej usługi blogowej, a nie oficjalnej domeny należącej do Facebook. Strony Blogspot są zazwyczaj tworzone przez użytkowników i hostowane w infrastrukturze Blogger firmy Google, więc sama platforma bazowa może być legalna, podczas gdy treść konkretnej strony może nadal wprowadzać w błąd.
Na podstawie nazwy domeny i prezentacji strony wydaje się, że ta witryna ma na celu zbieranie danych logowania poprzez naśladowanie znanej usługi mediów społecznościowych, a nie udostępnianie oryginalnych treści lub legalnego portalu konta.
Ocena bezpieczeństwa facebookloginxs.blogspot.com
W czasie tego skanowania wiele wskaźników sugerowało podwyższone ryzyko. URL został oznaczony przez 15 z 91 silników bezpieczeństwa, przy czym wiele z nich sklasyfikowało go jako phishing lub w inny sposób złośliwy. Dodatkowo skan pod kątem malware oznaczył stronę jako złośliwą i zidentyfikował 2 oznaczone wpisy strony. Zrzut ekranu pokazuje również formularz logowania stylizowany jako „Facebook”, mimo że strona jest hostowana w subdomenie Blogspot, co jest silnym sygnałem, że witryna może próbować naśladować znaną usługę.
Wyniki blacklist i baz danych zagrożeń również budzą obawy. Domena została wymieniona z powodu aktywności typu social-engineering przez dużą bazę danych zagrożeń, a adres IP domeny figurował na jednej liście blokad reputacji poczty. Chociaż sam wpis oparty na reputacji poczty dla adresu IP byłby słabszym sygnałem, tutaj występuje on obok szerszych detekcji związanych z phishingiem oraz projektu strony, który ściśle przypomina markowy portal logowania bez użycia oficjalnej domeny.
Sama domena odwołuje się do Facebook w sposób, który może wprowadzać odwiedzających w błąd i skłaniać ich do przekonania, że strona jest powiązana z prawdziwą platformą. Na podstawie tych ustaleń i widocznego wzorca pozyskiwania poświadczeń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Strona jest udostępniana przez HTTPS z ważnym certyfikatem TLS wydanym za pośrednictwem infrastruktury Google i jest hostowana przez Google LLC z użyciem serwera WWW GSE w konfiguracji Blogspot/Blogger. Nameserwery również wskazują na infrastrukturę DNS Google. Wskazuje to, że strona korzysta z popularnej platformy hostingowej, a nie z niezależnego serwera.
Jednak ważny HTTPS potwierdza jedynie szyfrowany transport do hosta i nie weryfikuje, czy sama strona jest godna zaufania. DNSSEC wydaje się niepodpisany, a ważniejszą kwestią nie jest tutaj bezpieczeństwo transportu, lecz pozorne nadużycie hostowanej subdomeny blogowej do prezentowania markowego formularza logowania, który może zbierać poświadczenia.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?