helpry.jp
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis helpry.jp
helpry.jp przedstawia się jako „Support Desk Platform” do zarządzania rozmowami z klientami w wielu kanałach. Na podstawie tytułu strony, meta opisu i widocznego brandingu witryna wydaje się promować narzędzie do wsparcia biznesowego lub obsługi klienta, a nie serwis z treściami skierowany do konsumentów.
W czasie tego skanu widoczny przebieg strony nie przypominał typowej strony głównej produktu programowego. Zamiast tego zrzut ekranu pokazywał monit o kod dostępu z komunikatem „Invalid” oraz logotypy partnerów odnoszące się do marek finansowych, takich jak Binance, Coinbase, Cash App i Zelle. Operator nie jest jednoznacznie zidentyfikowany w dostępnych danych strony, a domena jest stosunkowo nowa, co ogranicza pewność co do deklarowanej tożsamości biznesowej witryny.
Ocena bezpieczeństwa helpry.jp
W czasie skanu wiele niezależnych sygnałów budzi obawy dotyczące tej domeny. Została oznaczona przez 21 z 91 silników bezpieczeństwa, przy czym wiele z tych detekcji klasyfikowało ją jako phishing, oszustwo, malware lub w inny sposób złośliwą. Ponadto kilku dostawców klasyfikacji stron internetowych skategoryzowało witrynę jako związaną z phishingiem, a zrzut ekranu pokazuje interfejs do zbierania kodu dostępu połączony z rozpoznawalnymi logotypami usług finansowych, co może wskazywać na próbę pozyskania wrażliwych informacji pod mylącym brandingiem.
Inne sygnały są mieszane, ale nie równoważą silniejszych ostrzeżeń. Skan malware nie zgłosił ogólnie żadnych oznaczonych plików, choć przypisał domenie i kilku powiązanym zasobom obrazów ogólną etykietę złośliwego obiektu. Główne kontrole blacklist dotyczących złośliwych treści przedstawione tutaj były w dużej mierze czyste w czasie tego skanu, z obecnością jednego ogólnego wpisu na blacklist, ale szerokie wielosilnikowe detekcje phishingu mają większą wagę niż sam czysty skan plików.
Domena jest również bardzo nowa, nie jest notowana na głównych listach ruchu i nie identyfikuje jednoznacznie znanego operatora, co wszystko może zwiększać niepewność. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
W czasie skanu witryna używała ważnego certyfikatu SSL Let's Encrypt, co oznacza, że ruch może być szyfrowany podczas transmisji, ale samo HTTPS nie weryfikuje legalności działalności. Serwer wydaje się działać na nginx-rc i rozwiązuje się do adresu IP 102.68.84.58, hostowanego przez Host Africa (Pty) Ltd w Lagos, Nigeria.
DNSSEC wydaje się niepodpisany, a domena jest stosunkowo nowa i ma 211 dni. W dostarczonych danych nie zgłoszono żadnych trafień na głównych opartych na DNS listach blokowania reputacji poczty, ale połączenie młodej domeny, niejasnej własności i istotnych detekcji silników związanych z phishingiem może mieć znaczenie z defensywnego punktu widzenia.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?