giftcodelqne.aovlienquan-garena.com
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis giftcodelqne.aovlienquan-garena.com
Ta domena wydaje się przedstawiać jako promocyjna strona z gift code powiązana z Liên Quân: Arena of Valor, popularną grą online wydawaną w Wietnamie pod marką Garena. Zrzut ekranu pokazuje grafikę z gry, tekst w języku wietnamskim zachęcający użytkowników do wpisania kodu w celu otrzymania nagród oraz elementy identyfikacji wizualnej powiązane z Garena, TiMi i Tencent Games.
Na podstawie struktury domeny i treści strony wydaje się, że witryna jest skierowana do graczy szukających nagród w grze lub promocyjnych ofert realizacji kodów. Jednak nazwa hosta jest nietypową subdomeną w mało znanej domenie nadrzędnej, a nie oczywistym oficjalnym adresem realizacji kodów Garena, co może powodować dezorientację u odwiedzających oczekujących oficjalnej strony związanej z grą.
Ocena bezpieczeństwa giftcodelqne.aovlienquan-garena.com
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 18 z 91 silników bezpieczeństwa, przy czym wiele z tych detekcji klasyfikowało ją jako phishing lub w inny sposób złośliwą. Ponadto duża baza danych zagrożeń wymieniła ten URL w związku z aktywnością socjotechniczną, co jest silniejszym sygnałem ostrzegawczym niż ogólna heurystyka. Chociaż jeden skan pod kątem malware nie zgłosił żadnych oznaczonych plików, ten wynik nie przeważa nad szerszym konsensusem wielu silników wskazującym na phishing.
Treść strony również budzi obawy, ponieważ wydaje się naśladować oficjalną stronę realizacji gift code Arena of Valor / Garena, wykorzystując rozpoznawalny branding gry i komunikaty związane z nagrodami. W połączeniu z bardzo niedawnym wiekiem rejestracji domeny wynoszącym około 90 dni, brakiem ustalonej pozycji w rankingach ruchu oraz użyciem formularza do wpisywania kodu promocyjnego, ten wzorzec może być zgodny z wyłudzaniem danych uwierzytelniających lub inną zwodniczą aktywnością. Adres IP domeny figuruje również na jednej liście blokowania reputacji poczty, choć ten sygnał ma znaczenie drugorzędne w porównaniu z detekcjami phishingu.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna była dostępna przez HTTPS z ważnym certyfikatem Let's Encrypt, korzystała z infrastruktury Cloudflare i rozwiązywała się do adresu IP 172.67.134.36. Jej serwery nazw również wskazują na Cloudflare, co sugeruje, że operator korzysta z konfiguracji reverse-proxy/CDN, która może ukrywać szczegóły hostingu źródłowego. DNSSEC wydaje się niepodpisany.
Z technicznej perspektywy zaufania obecność TLS wskazuje jedynie na szyfrowany transport i nie powinna być traktowana jako dowód legalności. Dodatkowe obawy obejmują niedawną datę utworzenia domeny, brak DNSSEC oraz niedopasowanie między oficjalnie wyglądającym brandingiem gry a nietypową strukturą subdomeny.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?