gmowt.com
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis gmowt.com
Domena gmowt.com wydaje się hostować bardzo minimalistyczną stronę logowania, a nie pełnoprawną publiczną witrynę internetową. Na podstawie zrzutu ekranu strona zawiera pola konta i hasła, przycisk logowania, link rejestracji oraz niewielką etykietę „GMO” u góry, ale nie podaje wyraźnej identyfikacji firmy, szczegółów usługi, informacji prawnych ani treści wyjaśniających, do jakiej platformy użytkownicy uzyskują dostęp.
Sama domena jest nowo zarejestrowana i na podstawie dostępnych danych nie wydaje się mieć ugruntowanej obecności w sieci ani rankingu ruchu. Ponieważ strona jest skąpa i nie zawiera widocznego kontekstu marki, nie można z przekonaniem zweryfikować własności ani celu operacyjnego wyłącznie na podstawie tego skanu. W czasie tego skanu wydaje się, że działa przede wszystkim jako interfejs logowania do nieokreślonej usługi online.
Ocena bezpieczeństwa gmowt.com
Wyniki skanu pokazują mieszane sygnały. Dwa z 91 silników bezpieczeństwa oznaczyły domenę z powodu obaw związanych z phishingiem, podczas gdy skan pod kątem malware nie wykrył złośliwych plików, a główne bazy danych zagrożeń były czyste w czasie tego skanu. Mimo to połączenie bardzo krótkiego wieku domeny wynoszącego zaledwie 2 dni, braku ustalonego rankingu ruchu oraz ogólnej strony logowania z ograniczonymi informacjami identyfikacyjnymi może zwiększać niepewność.
Projekt strony również budzi ostrożność, ponieważ żąda danych uwierzytelniających konta bez jasnego wyjaśnienia, kto obsługuje usługę lub do czego użytkownicy się logują. Tego rodzaju minimalistyczna strona zbierająca dane uwierzytelniające może czasami być powiązana z aktywnością phishingową, chociaż sam ten skan nie dowodzi złośliwego zamiaru. Brak trafień na czarnych listach jest pozytywnym sygnałem, ale nowo utworzone domeny mogą jeszcze nie być szeroko sklasyfikowane.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających. Kontekst niskiego zaufania wynika bardziej z wykryć związanych z phishingiem, skrajnie niedawnej rejestracji oraz niejasnego celu strony logowania niż z jakiegokolwiek potwierdzonego malware znalezionego w witrynie.
Opis techniczny
Witryna korzysta z ważnego certyfikatu SSL wydanego za pośrednictwem infrastruktury Amazon, a hosting jest realizowany przez AWS CloudFront i serwer WWW nginx/1.20.2. Rozwiązany adres IP serwera to 143.204.194.44, z geolokalizacją do Paris, France w danych skanu. Ważność certyfikatu sugeruje, że obsługiwane są połączenia szyfrowane, chociaż nie podano dokładnych szczegółów protokołu TLS.
Z perspektywy bezpieczeństwa domeny DNSSEC wydaje się niepodpisany, co jest powszechne, ale zapewnia mniejszą ochronę integralności DNS niż konfiguracja podpisana. Domena ma tylko 2 dni i korzysta ze współdzielonych usług DNS, co samo w sobie nie jest z natury podejrzane, ale w połączeniu ze skąpą stroną logowania i wykryciami związanymi z phishingiem może uzasadniać dodatkową ostrożność.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?