handsome-blue-j4s00ofr.edgeone.dev
Kategoria: Phishing And Other Frauds
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis handsome-blue-j4s00ofr.edgeone.dev
Domena handsome-blue-j4s00ofr.edgeone.dev wydaje się być hostowana w subdomenie zorientowanej na deweloperów w ramach edgeone.dev, a nie w samodzielnej witrynie firmowej. Na podstawie zrzutu ekranu strona przedstawia coś, co wygląda jak interfejs do przeglądania dokumentów, stylizowany tak, aby przypominał chmurowy portal PDF lub udostępniania plików, z monitem proszącym odwiedzającego o potwierdzenie adresu e-mail i hasła w celu wyświetlenia chronionego dokumentu PDF.
Widoczna treść sugeruje, że strona może próbować naśladować znany schemat dostępu do dokumentów, powszechnie kojarzony z internetowymi platformami do przechowywania plików PDF lub podpisu elektronicznego. Na stronie nie ma wyraźnych dowodów na istnienie niezależnej tożsamości biznesowej, informacji o wydawcy ani typowej treści korporacyjnej. Połączenie ogólnej subdomeny, minimalnych metadanych oraz formularza wprowadzania danych logowania skoncentrowanego na dostępie do dokumentu może wskazywać, że witryna jest wykorzystywana do wąsko ukierunkowanego celu kampanijnego, a nie jako konwencjonalna publiczna strona internetowa.
Ocena bezpieczeństwa handsome-blue-j4s00ofr.edgeone.dev
Wyniki skanowania wskazują na podwyższone sygnały ryzyka dla tej domeny w czasie tego skanowania. Została oznaczona przez 7 z 91 silników bezpieczeństwa, przy czym wiele detekcji opisywało stronę jako phishingową lub złośliwą, a jedna baza zagrożeń również wymieniała ją jako phishing. Ponadto dostawca klasyfikacji stron internetowych zaklasyfikował domenę do działań związanych z phishingiem i oszustwami. Chociaż skan pod kątem malware nie zidentyfikował złośliwych plików w ograniczonej treści, którą sprawdził, nie równoważy to silniejszych wskaźników phishingu opartych na reputacji.
Zrzut ekranu budzi dodatkowe obawy, ponieważ strona wydaje się naśladować portal dokumentów i prosi odwiedzających o podanie zarówno danych logowania do poczty e-mail, jak i hasła w celu uzyskania dostępu do pliku PDF. Taki schemat jest powszechnie kojarzony ze stronami służącymi do wyłudzania danych uwierzytelniających, zwłaszcza gdy jest prezentowany w ogólnej subdomenie hostowanej dla deweloperów, a nie w oficjalnej domenie firmowej. Domena nie ma również istotnych sygnałów tożsamości witryny i nie wydaje się mieć ustalonych wskaźników obecności w sieci, takich jak ranking ruchu.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna korzysta z ważnego certyfikatu SSL wydanego przez uznany urząd certyfikacji, co oznacza, że połączenie wydaje się być szyfrowane podczas transmisji; jednak samo HTTPS nie świadczy o legalności. Serwer wydaje się być hostowany w infrastrukturze edgeone-pages pod adresem IP 43.174.246.29 w Singapurze, a hosting przypisano do ACE. Domena ma około 1 year old, korzysta z MarkMonitor jako rejestratora, a jej status DNSSEC to unsigned.
W dostarczonych ograniczonych danych skanowania nie zidentyfikowano złośliwych plików, linków zewnętrznych ani iframe, ale tytuł strony jest ogólny ("continue"), a cała konfiguracja wydaje się lekka i kampanijna. Głównym problemem technicznym nie jest konfiguracja TLS, lecz pozornie jednorazowa subdomena oraz formularz w stylu logowania, który może być przeznaczony do zbierania danych uwierzytelniających.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?