gemini.hrxgxai.com
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis gemini.hrxgxai.com
Ta witryna wydaje się przedstawiać jako strona logowania lub weryfikacji oznaczona marką „Gemini Balance”. Tytuł strony zawiera chiński tekst oznaczający „stronę weryfikacji”, a widoczny interfejs pokazuje prosty formularz wprowadzania danych uwierzytelniających lub tokenu z przyciskiem logowania. Na podstawie podlinkowanych zasobów i odwołań w stopce strona może być powiązana z projektem open source lub sklonowanym zestawem narzędzi, a nie z oficjalną usługą korporacyjną.
Struktura domeny jest godna uwagi, ponieważ strona jest hostowana w subdomenie gemini.hrxgxai.com, a nie w głównej domenie dobrze znanej marki Gemini. Treść i nazewnictwo sugerują, że może próbować imitować sposób logowania do usługi kryptowalutowej lub finansowej. Na podstawie dostępnych elementów strony nie wydaje się, aby była to pełna witryna firmowa z informacjami o firmie, danymi wsparcia lub standardową nawigacją po produktach.
Ocena bezpieczeństwa gemini.hrxgxai.com
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 15 z 91 silników bezpieczeństwa, a kilku dostawców klasyfikacji stron internetowych skategoryzowało ją jako związaną z phishingiem lub oszustwami. Ponadto domena bardzo przypomina gemini.com w sposób, który może powodować dezorientację, a sama strona wydaje się naśladować proces weryfikacji lub logowania oznaczony marką Gemini. To podobieństwo jest istotnym sygnałem ostrzegawczym, ponieważ nowo utworzone strony łudząco podobne mogą być wykorzystywane do zbierania danych uwierzytelniających, tokenów lub innych informacji wrażliwych.
Skan plików pod kątem malware nie wykrył złośliwych plików w próbkowanej zawartości, ale nie przeważa to nad szerszymi wskaźnikami phishingu. Strony phishingowe często zawierają niewiele malware albo nie zawierają go wcale i zamiast tego opierają się na mylącej identyfikacji marki oraz wyłudzaniu danych uwierzytelniających. Domena jest również stosunkowo nowa, nie ma istotnego rankingu ruchu w dostarczonych danych, a jej adres IP znajduje się na jednej liście blokowania reputacji poczty, co stanowi niewielki dodatkowy powód do ostrożności, a nie samo w sobie rozstrzygający dowód.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających, szczególnie dla osób proszonych o podanie danych logowania, kodów weryfikacyjnych lub informacji związanych z portfelem.
Opis techniczny
Witryna używa ważnego certyfikatu SSL Let's Encrypt, który był aktywny w czasie skanowania, co oznacza, że ruch może być szyfrowany podczas transmisji. Jednak obecność HTTPS nie powinna być traktowana jako dowód legalności. Serwer wydaje się działać na uvicorn i jest hostowany w infrastrukturze NetLab Global pod adresem IP 154.64.243.48 w Los Angeles, United States. DNSSEC nie jest włączony dla tej domeny.
Z perspektywy infrastruktury domena jest stosunkowo młoda i ma 303 dni oraz używa Cloudflare jako rejestratora i nameserverów Cloudflare. Połączenie młodej domeny, niepodpisanego DNSSEC, minimalnej zawartości strony oraz interfejsu skoncentrowanego na logowaniu w łudząco podobnej subdomenie może zwiększać obawy, mimo że same próbkowane zasoby strony i linki zewnętrzne nie zostały oznaczone podczas skanowania treści.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?