fnloots.xyz
Kategoria: Suspicious
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis fnloots.xyz
Domena fnloots.xyz wydaje się być witryną zarejestrowaną bardzo niedawno, korzystającą z adresu .xyz i hostingu opartego na Cloudflare. Na podstawie dostępnego zrzutu ekranu strona przedstawia się jako strona pobierania Chrome z komunikatami takimi jak „Thanks for downloading!” oraz zachętami do ręcznego pobrania Chrome lub znalezienia Chrome na innych platformach.
Taka prezentacja może wskazywać, że witryna próbuje rozpowszechniać oprogramowanie lub przekierowywać odwiedzających do procesu pobierania przeglądarki. Jednak sama nazwa domeny nie wydaje się odpowiadać oficjalnej usłudze internetowej Chrome ani Google, a w dostarczonych danych skanowania nie widać wyraźnej tożsamości operatora, danych firmy ani dodatkowej zawartości witryny.
Ponieważ widoczna strona naśladuje sposób prezentacji pobierania przeglądarki, a jednocześnie korzysta z niepowiązanej, nowo utworzonej domeny, witryna może działać jako zwodnicza strona pobierania oprogramowania lub stanowić część szerszego schematu phishingowego albo oszustwa.
Ocena bezpieczeństwa fnloots.xyz
Kilka sygnałów ze skanowania budzi obawy w momencie wykonania tego skanu. Domena została oznaczona przez 5 z 91 silników bezpieczeństwa, w tym klasyfikacjami zgodnymi z phishingiem, złośliwą aktywnością i podejrzanym zachowaniem. Wiele źródeł klasyfikacji stron internetowych również powiązało tę witrynę z podejrzaną aktywnością lub aktywnością związaną z oszustwami. Ponadto jedna baza danych zagrożeń wymieniła tę domenę, mimo że główne bazy danych dotyczące złośliwej zawartości w dostarczonych danych były poza tym czyste.
Zrzut ekranu dostarcza dodatkowego kontekstu ryzyka, ponieważ wygląda na to, że naśladuje stronę potwierdzenia pobrania Chrome, mimo że jest hostowany w niepowiązanej domenie. Tego rodzaju niezgodność marki może wskazywać na próbę wprowadzenia odwiedzających w błąd, aby pobrali oprogramowanie lub zaufali stronie tak, jakby była oficjalnym źródłem przeglądarki. Domena jest również bardzo nowa, nie ma rankingu znaczącego ruchu i w dostarczonych materiałach dowodowych brak widocznej przejrzystości co do własności.
Jednocześnie skan malware oparty na plikach nie wykrył złośliwych plików w ograniczonej zawartości, którą sprawdził, a adres IP domeny nie figurował na sprawdzonych listach blokujących reputacji poczty. Mimo to, na podstawie połączenia wykryć przez wiele silników, kategoryzacji związanej z phishingiem, nowo zarejestrowanej domeny oraz strony, która wydaje się naśladować znaną markę oprogramowania, ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna była udostępniana przez ważny certyfikat SSL/TLS wydany przez uznany urząd certyfikacji, z hostingiem kierowanym przez infrastrukturę Cloudflare i zaobserwowanym adresem IP serwera 188.114.96.2 w Toronto, Canada. Nameserwery również wskazują na Cloudflare, co sugeruje, że operator korzysta z usług CDN i reverse-proxy, które mogą ukrywać serwer źródłowy.
DNSSEC wydaje się niepodpisany, co nie jest niczym niezwykłym, ale oznacza, że odpowiedzi DNS nie korzystają z tej dodatkowej warstwy integralności. Domena ma tylko 85 dni, co jest istotnym czynnikiem ryzyka przy ocenie zaufania, zwłaszcza w połączeniu z wykryciami związanymi z phishingiem oraz stroną, która wydaje się naśladować ekran pobierania przeglądarki.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?