hklogin.mizuhoscfglobal.com
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Quttera Web Malware Removal to płatna usługa subskrypcyjna. Ceny, plany i dostępność wersji próbnej ustala Quttera. Quttera jest obsługiwana przez Quttera Ltd, niezależną firmę zewnętrzną niezwiązaną z RCS LT. PCrisk.com może otrzymać prowizję za polecenie, gdy użytkownicy zarejestrują się przez ten link.
Opis hklogin.mizuhoscfglobal.com
Ta domena wydaje się hostować portal logowania powiązany z finansowaniem łańcucha dostaw lub procesami bankowości korporacyjnej. Oznaczenia na stronie odwołują się do Mizuho i PrimeRevenue, a widoczny interfejs to formularz logowania oparty na adresie e-mail z towarzyszącymi linkami do zasobów dotyczących polityk i uwierzytelniania. Na podstawie układu strony i podlinkowanych zasobów wydaje się, że jest ona przeznaczona do dostępu do konta, a nie do ogólnego przeglądania przez użytkowników publicznych.
Struktura domeny sugeruje punkt logowania ukierunkowany na Hongkong w ramach mizuhoscfglobal.com, prawdopodobnie związany z regionalnym oddziałem lub jednostką biznesową. Zrzut ekranu i podlinkowane zasoby wskazują na wyspecjalizowaną stronę uwierzytelniania dla przedsiębiorstw, a nie witrynę skierowaną do konsumentów, chociaż dokładnej relacji operacyjnej między właścicielem domeny, marką bankową i wskazanym dostawcą usług nie można w pełni potwierdzić wyłącznie na podstawie danych ze skanu.
Ocena bezpieczeństwa hklogin.mizuhoscfglobal.com
Kilka sygnałów ze skanu wskazuje na podwyższone ryzyko w czasie tego skanu. Domena została oznaczona przez 4 z 91 silników bezpieczeństwa, przy czym wiele detekcji opisywało stronę jako phishing, a skan malware również oznaczył główną stronę index oraz powiązany URL uwierzytelniania jako złośliwe lub podejrzane. Jest to istotne, ponieważ strona jest formularzem logowania do wprowadzania danych uwierzytelniających wykorzystującym oznaczenia finansowe, czyli konfiguracją powszechnie analizowaną pod kątem ryzyka wyłudzania danych konta.
Dane z blacklist i reputacyjne były mieszane, a nie jednolicie negatywne. Główne bazy danych dotyczące złośliwej treści nie zgłaszały domeny w czasie tego skanu, ale adres IP domeny figurował na jednej liście blokowania reputacji poczty, co jest słabszym sygnałem ostrzegawczym i samo w sobie nie dowodzi szkodliwej aktywności witryny. Domena jest również stosunkowo stara, co czasami może przemawiać za jej legalnością, ale sam wiek nie przeważa nad detekcjami związanymi z phishingiem, gdy w grę wchodzi strona logowania.
Łącznie połączenie oznaczeń phishingowych z wielu silników, werdyktu złośliwego/podejrzanego pliku oraz finansowego interfejsu logowania sugeruje, że ta witryna może stwarzać potencjalne ryzyko dla odwiedzających w czasie tego skanu. Na podstawie tych ustaleń wskazana byłaby ostrożność przed wprowadzaniem danych uwierzytelniających lub informacji wrażliwych.
Opis techniczny
Witryna przedstawiła ważny certyfikat SSL/TLS wydany przez GoDaddy, z wygaśnięciem w styczniu 2027. Rozwiązuje się do adresu IP AWS EC2 w Ashburn, Virginia, i używa nameserverów GoDaddy. Dokładne oprogramowanie serwera WWW i szczegóły protokołu nie zostały zidentyfikowane w dostarczonych danych skanu.
Z perspektywy konfiguracji bezpieczeństwa DNSSEC wydaje się niepodpisany, co oznacza, że odpowiedzi DNS nie korzystają z walidacji DNSSEC. Choć nie jest to rzadkie, stanowi umiarkowaną lukę w utwardzeniu. Bardziej znaczącym problemem technicznym w tym skanie nie jest sam certyfikat, lecz to, że hostowana treść obejmuje oznaczoną stronę logowania i powiązany punkt końcowy uwierzytelniania, które zostały zidentyfikowane jako podejrzane przez wiele skanerów.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?