julliesite.xyz
Kategoria: Phishing
- Nie loguj się tu ani nie płać. Zamknij stronę. Jeśli wpisano hasło, zmień je tam, gdzie zwykle go używasz.
- Już odwiedziłeś? Sprawdź urządzenie. Bezpłatne skanowanie pokaże, czy coś zostało zainstalowane.
- Zatrzymaj następną. Ochrona WWW Combo Cleaner blokuje phishing i strony oszustw, zanim się załadują.
Combo Cleaner to własne narzędzie antymalware PCrisk, należące do RCS LT. Skanowanie jest bezpłatne; usunięcie wykrytych zagrożeń wymaga licencji (7-dniowy bezpłatny okres próbny).
Opis julliesite.xyz
julliesite.xyz to nowo zarejestrowana domena (mająca w przybliżeniu dwa miesiące), hostowana na infrastrukturze powiązanej z DigitalOcean i obsługiwana przez serwery nazw zarządzane przez Vercel. Strona główna witryny przedstawia się jako „Apple Refund Request Form” (formularz wniosku o zwrot środków Apple), wykorzystując logo i markę Apple do pozyskiwania od odwiedzających szczegółowych danych osobowych i finansowych, w tym pełnego imienia i nazwiska, daty urodzenia, danych logowania Apple ID/iCloud, numeru telefonu, adresu rozliczeniowego oraz szczegółów zakupu/zamówienia.
Struktura i treść tej strony nie są zgodne z żadnym legalnym kanałem wsparcia lub zwrotów Apple. Apple nie realizuje zwrotów przez domeny podmiotów trzecich z rozszerzeniem .xyz, a oficjalna komunikacja Apple oraz procesy zwrotów odbywają się wyłącznie za pośrednictwem apple.com lub interfejsów zarządzania kontem App Store/iTunes. Układ strony, użycie logo Apple oraz żądanie poufnych danych logowania do konta silnie przypominają stronę phishingową zaprojektowaną w celu wyłudzenia danych osobowych i danych konta pod pozorem oficjalnego procesu Apple.
Na podstawie nazwy domeny, cech hostingu oraz treści strony, ta witryna nie wydaje się być obsługiwana przez Apple Inc. ani żadnego autoryzowanego partnera. Wygląda na niedawno utworzoną, niepowiązaną stronę zaprojektowaną w celu podszywania się pod markę Apple w celu zbierania danych użytkowników.
Ocena bezpieczeństwa julliesite.xyz
W chwili wykonywania tego skanu 4 z 91 silników bezpieczeństwa oznaczyło tę domenę jako złośliwą lub podejrzaną, przy czym klasyfikacje obejmowały etykiety „malicious” i „phishing” pochodzące od wielu silników. Choć większość silników nie oznaczyła tej witryny, konkretna klasyfikacja „phishing” od co najmniej jednego renomowanego silnika, w połączeniu z treścią strony naśladującą formularz zwrotu Apple i żądającą poufnych danych osobowych oraz danych konta, stanowi istotny wskaźnik ryzyka.
Kontrole list blokowanych oraz baz zagrożeń, w tym skanowanie pod kątem złośliwego oprogramowania oraz listy blokujące treści złośliwe, w chwili tego skanu dały czyste wyniki i nie znaleziono żadnych wpisów DNSBL. Jednak czystość list blokowanych dla domeny w tak młodym wieku (mniej więcej dwa miesiące) ma mniejsze znaczenie, ponieważ nowo zarejestrowana infrastruktura phishingowa często nie została jeszcze zindeksowana przez wszystkich dostawców list blokowanych. Skanowanie plików pod kątem złośliwego oprogramowania również dało czyste wyniki, czego można się spodziewać, ponieważ strony phishingowe zwykle opierają się na inżynierii społecznej i przesyłaniu formularzy, a nie na osadzonym złośliwym kodzie lub plikach.
Na podstawie tych ustaleń - w szczególności klasyfikacji „phishing” od silników bezpieczeństwa, treści podszywającej się pod markę i żądającej danych logowania Apple ID oraz danych osobowych/finansowych, bardzo niedawnej rejestracji domeny oraz ogólnej domeny najwyższego poziomu .xyz - ta witryna może stanowić potencjalne zagrożenie dla odwiedzających, w szczególności ryzyko kradzieży danych logowania lub gromadzenia danych tożsamości pod fałszywym pretekstem.
Opis techniczny
Witryna korzysta z ważnego certyfikatu SSL/TLS wydanego przez Let's Encrypt, który jest bezpłatny i nie oznacza żadnej weryfikacji legalności ani własności witryny - jest to powszechna cecha niedrogiej infrastruktury phishingowej. Domena jest hostowana pod adresem IP powiązanym z DigitalOcean, LLC, zlokalizowanym w North Bergen w Stanach Zjednoczonych, i wykorzystuje serwer WWW nginx. DNSSEC nie jest włączony dla tej domeny, a domena została zarejestrowana za pośrednictwem Name.com w przybliżeniu dwa miesiące przed tym skanem, z serwerami nazw wskazującymi na Vercel-DNS, co sugeruje, że warstwa front-end może być wdrożona za pomocą nowoczesnej platformy hostingu statycznego lub bezserwerowego.
Odnaleziony zewnętrzny link do aapanel.com (legalnego, otwartoźródłowego panelu kontrolnego hostingu) wydaje się niezwiązany z Apple i może stanowić pozostałość po szablonie lub artefakt wdrożeniowy, a nie funkcjonalną część samego formularza phishingowego. Nie wykryto żadnych iframe'ów, a niewielka liczba przeskanowanych plików (łącznie 5) jest zgodna z prostą, jednofunkcyjną stroną docelową, a nie pełną witryną internetową.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?