jrrym.com
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis jrrym.com
Domena jrrym.com wydaje się hostować stronę przedstawiającą się jako portal zdalnej pomocy Microsoft Support. Na podstawie tytułu strony, brandingu i widocznej treści deklaruje ona pomoc użytkownikom w rozpoczęciu sesji zdalnego wsparcia z technikiem Microsoft oraz oferuje pobieranie narzędzi zdalnego dostępu stron trzecich, takich jak UltraViewer, HopToDesk i Alpemix.
Jednak sama nazwa domeny nie wydaje się być oficjalną domeną należącą do Microsoft, a strona jest wyjątkowo nowa. Treść widoczna na zrzucie ekranu sugeruje, że strona została zaprojektowana tak, aby imitować legalny proces wsparcia technicznego, w tym branding w stylu Microsoft, język wsparcia oraz wezwanie do rozpoczęcia sesji zdalnej. Na podstawie dostępnych danych taki układ może mieć na celu skłonienie odwiedzających do zainstalowania oprogramowania do zdalnej kontroli pod wrażeniem, że wchodzą w interakcję ze wsparciem Microsoft.
Ocena bezpieczeństwa jrrym.com
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 14 z 91 silników bezpieczeństwa, przy czym wiele z tych detekcji klasyfikowało ją jako phishing, malware lub powiązaną działalność oszukańczą. Ponadto wielu dostawców klasyfikacji stron internetowych skategoryzowało witrynę jako phishingową lub powiązaną z malware. Zrzut ekranu pokazuje również branding i sformułowania bardzo przypominające Microsoft Support, mimo że domena nie wydaje się być oficjalną domeną Microsoft, co może wskazywać na próbę podszywania się.
Domena ma tylko 2 dni, nie ma ustalonego rankingu ruchu i zachęca odwiedzających do pobierania oprogramowania do zdalnego dostępu. Taka kombinacja może być zgodna ze schematami oszustw związanych ze wsparciem technicznym, w których użytkownicy są nakłaniani do instalowania narzędzi do zdalnej kontroli po tym, jak zostali doprowadzeni do przekonania, że mają do czynienia z zaufaną firmą. Chociaż jedno skanowanie malware nie zgłosiło żadnych oznaczonych plików, a główne listy blokujące złośliwe treści były czyste w czasie tego skanowania, adres IP domeny figurował na jednej liście blokującej reputację poczty, co stanowi niewielki dodatkowy powód do ostrożności, a nie samo w sobie rozstrzygający dowód.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna była udostępniana przez HTTPS z ważnym certyfikatem Let's Encrypt, którego wygaśnięcie w czasie tego skanowania było ustawione na 2026-10-18. Wydaje się, że jest hostowana w infrastrukturze Vercel, z wykorzystaniem serwerów nazw ns1.vercel-dns.com i ns2.vercel-dns.com, a zgłoszony rozpoznany adres IP serwera to 216.198.79.65 w Stanach Zjednoczonych. DNSSEC nie był włączony.
Z technicznego punktu widzenia główne obawy nie dotyczą samej konfiguracji TLS, lecz otaczających ją sygnałów zaufania: domeny zarejestrowanej bardzo niedawno, niepodpisanego DNSSEC, wdrożenia hostowanego w chmurze oraz treści, która wydaje się imitować dużą markę technologiczną, jednocześnie kierując użytkowników do pobierania narzędzi zdalnego wsparcia. Czynniki te mogą zwiększać niepewność co do legalności usługi w czasie tego skanowania.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?