isswd.com
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis isswd.com
isswd.com sprawia wrażenie strony docelowej do zdalnego wsparcia, przedstawiającej się jako Microsoft Support. Strona zachęca odwiedzających do rozpoczęcia sesji zdalnego wsparcia z „Microsoft Technician” i oferuje pobieranie narzędzi zdalnego dostępu innych firm, takich jak UltraViewer, HopToDesk i Alpemix. Na podstawie tytułu strony, metadanych i zrzutu ekranu witryna została zaprojektowana tak, aby skłonić użytkowników do zainstalowania oprogramowania do zdalnego sterowania i połączenia się z operatorem.
Sama domena nie wydaje się być oficjalną domeną należącą do Microsoft, a branding widoczny na stronie może mieć na celu stworzenie wrażenia powiązania z usługami wsparcia Microsoft. Witryna jest hostowana na infrastrukturze powiązanej z platformą wdrożeń chmurowych i została zarejestrowana bardzo niedawno, co może wskazywać na krótkotrwałą stronę kampanii, a nie utrwaloną usługę wsparcia klienta.
Ocena bezpieczeństwa isswd.com
W czasie tego skanowania występowało wiele wskaźników ryzyka. Domena została oznaczona przez 13 z 91 silników bezpieczeństwa, przy czym większość wykryć opisywała aktywność phishingową, a jedno wskazywało na zachowanie związane ze złośliwym oprogramowaniem. Ponadto kilku dostawców klasyfikacji stron internetowych sklasyfikowało witrynę jako phishingową lub związaną z oszustwami. Zrzut ekranu pokazuje również wyraźny branding Microsoft na domenie, która nie wydaje się być oficjalną domeną wsparcia Microsoft, co może wskazywać na próbę podszywania się mającą na celu zdobycie zaufania użytkowników.
Strona zachęca odwiedzających do pobierania narzędzi do zdalnego wsparcia i rozpoczęcia sesji z rzekomym technikiem, co jest wzorcem powszechnie kojarzonym z oszustwami typu tech-support oraz nadużyciami związanymi z poświadczeniami lub dostępem do urządzenia. Chociaż jedno skanowanie pod kątem malware nie zgłosiło żadnych oznaczonych plików, a główne listy blokujące złośliwe treści były czyste w czasie tego skanowania, adres IP domeny figurował na jednej liście blokującej reputację poczty, co stanowi drobny sygnał ostrzegawczy, a nie samo w sobie rozstrzygający dowód. Wiek domeny wynoszący zaledwie 3 dni oraz brak utrwalonej historii ruchu dodatkowo zwiększają niepewność.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
W czasie analizy witryna używała ważnego certyfikatu SSL Let's Encrypt, co oznacza, że ruch może być szyfrowany podczas transmisji, ale samo HTTPS nie wskazuje na legalność. Domena została zarejestrowana 3 dni przed skanowaniem, używa unsigned DNSSEC i wskazuje na nameservery powiązane z Vercel. Serwer WWW został zidentyfikowany jako Vercel, a rozpoznany adres IP był hostowany w Stanach Zjednoczonych.
Z perspektywy bezpieczeństwa najbardziej istotne obawy nie dotyczą konfiguracji TLS, lecz połączenia bardzo niedawnej rejestracji, wdrożenia hostowanego w chmurze oraz treści, które wydają się naśladować dużą markę technologiczną, jednocześnie kierując użytkowników do pobierania oprogramowania do zdalnego dostępu. Taki wzorzec może być zgodny z infrastrukturą phishingową lub oszustwami typu tech-support wdrażanymi w szybkim tempie.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?