lambent-snickerdoodle-40fd2d.netlify.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Quttera Web Malware Removal to płatna usługa subskrypcyjna. Ceny, plany i dostępność wersji próbnej ustala Quttera. Quttera jest obsługiwana przez Quttera Ltd, niezależną firmę zewnętrzną niezwiązaną z RCS LT. PCrisk.com może otrzymać prowizję za polecenie, gdy użytkownicy zarejestrują się przez ten link.
Opis lambent-snickerdoodle-40fd2d.netlify.app
Ta domena jest subdomeną hostowaną w Netlify i prezentuje stronę zatytułowaną „Roblox” z formularzem logowania w języku rosyjskim. Na podstawie zrzutu ekranu i metadanych strona wydaje się naśladować ekran logowania do konta Roblox, a nie działać jako odrębna markowa usługa. Treść jest minimalna i koncentruje się na zbieraniu nazwy użytkownika i hasła.
Wygląda na to, że witryna jest obsługiwana za pośrednictwem infrastruktury hostingowej Netlify, a nie przez dedykowaną, niezależną domenę należącą do rozpoznawalnej organizacji. Chociaż jedno źródło klasyfikacji stron internetowych oznaczyło ją jako gaming, zachowanie strony i branding widoczne na zrzucie ekranu bardziej przypominają portal konta powiązany z popularną platformą gamingową.
Ocena bezpieczeństwa lambent-snickerdoodle-40fd2d.netlify.app
W czasie tego skanowania wiele sygnałów wskazywało na podwyższone ryzyko. Domena została oznaczona przez 16 z 91 silników bezpieczeństwa, a kilku dostawców klasyfikacji stron internetowych sklasyfikowało ją jako phishing lub powiązaną z oszustwami. Zrzut ekranu strony pokazuje monit logowania oznaczony marką Roblox w niepowiązanej subdomenie Netlify, co może wskazywać na próbę przechwycenia danych uwierzytelniających do konta poprzez naśladowanie znanej usługi gamingowej.
Skan pod kątem malware również oznaczył oba przeskanowane wpisy strony i zidentyfikował punkt końcowy Telegram API używany do wysyłania przesłanych danych, co jest wzorcem często kojarzonym z procesami zbierania danych uwierzytelniających. Ponadto adres IP domeny znajduje się na jednej liście blokowania reputacji poczty; jest to słabszy sygnał niż bezpośrednie wykrycia phishingu, ale dodaje niewielki element ostrożności, a nie uspokojenia.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu SSL wydanego przez DigiCert i jest hostowana w infrastrukturze Netlify opartej na AWS EC2 we Frankfurcie w Niemczech. Sama domena jest stosunkowo stara jak na kontekst hostowanej subdomeny — data utworzenia sięga 2018 — i jest rozwiązywana przez serwery nazw NS1.
DNSSEC wydaje się niepodpisany. Chociaż obecność HTTPS pomaga szyfrować ruch podczas transmisji, sama w sobie nie potwierdza legalności treści strony. Głównym problemem technicznym nie jest tutaj konfiguracja TLS, lecz pozornie phishingowa strona logowania i oznaczony wychodzący punkt końcowy przesyłania Telegram API.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?