go.fexowin.com
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis go.fexowin.com
Domena go.fexowin.com wydaje się być subdomeną powiązaną z fexowin.com. Na podstawie dostępnych danych klasyfikacyjnych może być związana z treściami o tematyce hazardowej lub zakładów, chociaż niektóre systemy bezpieczeństwa klasyfikują ją również jako phishing. Użycie odrębnej subdomeny „go” może wskazywać na stronę docelową, punkt końcowy przekierowania, link kampanii lub stronę pośrednią, a nie na w pełni samodzielną witrynę.
Ze skanu dostępna jest ograniczona ilość publicznie widocznych metadanych: nie przechwycono tytułu strony ani opisu meta, a domena nie jest notowana na głównych listach ruchu. Taka kombinacja może być zgodna z nowo uruchomioną, mało widoczną lub krótkotrwałą usługą internetową. Na podstawie wieku domeny i skąpych sygnałów dotyczących treści witryna wydaje się mieć jedynie ograniczoną, ugruntowaną obecność w sieci w czasie tego skanu.
Ocena bezpieczeństwa go.fexowin.com
Wyniki skanu pokazują kilka istotnych wskaźników ryzyka. Domena została oznaczona przez 12 z 91 silników bezpieczeństwa, przy czym wiele detekcji opisywało ją jako phishing lub złośliwą, a kilku dostawców klasyfikacji stron internetowych powiązało ją z phishingiem, malware, hazardem lub aktywnością nowo zarejestrowanej witryny. Ponadto domena jest bardzo nowa — ma 12 dni — i nie ma ustalonej pozycji w rankingach ruchu, co może zwiększać niepewność i jest często spotykane w przypadku krótkotrwałych lub jednorazowych usług internetowych.
Jednocześnie część kontroli nie wykazała problemów: skan malware nie zidentyfikował oznaczonych plików, główne kontrole baz zagrożeń pokazane tutaj nie zgłaszały aktywnych wpisów, a w danych zeskanowanej strony nie przechwycono podejrzanych linków wychodzących ani iframe. Jednak jedno źródło blacklist umieściło domenę na liście z ogólną etykietą złośliwego obiektu, co wzmacnia obraz wymagający ostrożności, zamiast go równoważyć.
Biorąc to razem, zgodność wielu silników co do phishingu oraz bardzo niedawna rejestracja domeny są silniejszymi sygnałami niż sam czysty skan plików. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Zaobserwowano, że witryna korzysta z ważnego certyfikatu SSL Let's Encrypt, co wskazuje, że HTTPS był skonfigurowany w czasie skanu, chociaż sam ważny certyfikat nie potwierdza wiarygodności. DNSSEC wydaje się niepodpisany, więc w dostarczonych rekordach nie widać dodatkowej ochrony integralności DNS. Domena korzysta z serwerów nazw Cloudflare, podczas gdy rozpoznany adres IP serwera został podany jako 64.7.198.11 i był hostowany przez BL Networks w Bukareszcie, Rumunia.
Z perspektywy infrastruktury ślad techniczny jest dość minimalny: nie zidentyfikowano typu serwera WWW, szczegóły protokołu były niedostępne, a metadane strony były puste. W połączeniu z niedawną datą utworzenia domeny ta ograniczona konfiguracja może być zgodna z nowo wdrożoną lub słabo rozwiniętą witryną.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?