filopotabsopauldi.com
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis filopotabsopauldi.com
Wygląda na to, że ta domena hostuje stronę zaprojektowaną tak, aby przypominała portal do udostępniania plików lub dostarczania dokumentów. Na podstawie zrzutu ekranu prezentuje ona oznaczony marką interfejs powiązany z dobrze znaną usługą transferu i zachęca odwiedzającego do podania adresu e-mail w celu uzyskania dostępu do rzekomo zabezpieczonego dokumentu PDF. Język strony i jej układ sugerują, że próbuje ona wywołać poczucie pilności wokół wyświetlenia udostępnionego pliku lub dokumentu związanego z fakturą.
Sama nazwa domeny nie wydaje się odpowiadać oznaczeniu marki widocznemu na stronie, a dostępne dane WHOIS wskazują, że jest to bardzo nowo zarejestrowana domena, a nie utrwalona własność korporacyjna. Na podstawie widocznej treści strona nie wydaje się reprezentować niezależnej firmy ani witryny informacyjnej; zamiast tego wygląda na to, że działa przede wszystkim jako strona docelowa do zbierania danych uwierzytelniających, stylizowana na dostęp do dokumentów.
Ocena bezpieczeństwa filopotabsopauldi.com
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 13 z 91 silników bezpieczeństwa, przy czym kilka z nich sklasyfikowało ją jako phishing lub w inny sposób złośliwą, a ponadto została również wymieniona przez dużą bazę danych zagrożeń w związku z aktywnością typu social engineering. Dodatkowo zrzut ekranu pokazuje monit w stylu logowania powiązany z marką udostępniania plików przy jednoczesnym użyciu niepowiązanej nazwy domeny, co może wskazywać na próbę przechwycenia danych uwierzytelniających do poczty e-mail pod fałszywym pretekstem.
Domena ma zaledwie 2 dni, nie ma ustalonego rankingu ruchu i wygląda na to, że używa oznaczenia marki, które nie odpowiada zarejestrowanej domenie. Chociaż jedno skanowanie pod kątem malware nie zgłosiło żadnych oznaczonych plików, a profil linków zewnętrznych był minimalny, nie przeważa to nad silniejszymi wykryciami związanymi z phishingiem i mylącą prezentacją wizualną. Adres IP domeny figuruje również na jednej liście blokowania reputacji poczty, co samo w sobie jest słabszym sygnałem, ale w tym kontekście dodaje niewielki element ostrożności.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Strona jest udostępniana przez HTTPS z ważnym certyfikatem TLS wydanym przez powszechnie uznany urząd certyfikacji i wygląda na to, że jest kierowana przez infrastrukturę Cloudflare, przy zgłoszonym adresie IP serwera w Toronto, Canada. Serwer WWW jest zidentyfikowany jako "gws", a domena używa serwerów nazw Cloudflare. Wygląda na to, że DNSSEC nie jest podpisany, co nie jest niczym niezwykłym, ale oznacza, że odpowiedzi DNS mogą nie mieć tej dodatkowej warstwy ochrony autentyczności.
Z perspektywy infrastruktury obecność HTTPS sama w sobie nie powinna być traktowana jako sygnał zaufania, ponieważ strony phishingowe również powszechnie używają ważnych certyfikatów. Połączenie nowo utworzonej domeny, hostingu osłoniętego przez Cloudflare oraz oznaczonego marką monitu o dane uwierzytelniające w niepowiązanej domenie może być zgodne ze wzorcami krótkotrwałych wdrożeń phishingowych.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?