ledgerlivewebapp.com
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis ledgerlivewebapp.com
Domena ledgerlivewebapp.com sprawia wrażenie, że przedstawia się jako portfel kryptowalutowy i witryna aplikacji Web3. Na podstawie tytułu strony, brandingu i zrzutu ekranu jest stylizowana tak, aby przypominać stronę docelową związaną z Ledger, promującą aplikację portfela kryptowalutowego, podłączenie urządzenia oraz pobieranie dla wielu platform, w tym Windows, macOS, Linux, iOS i Android.
Treść sugeruje, że witryna próbuje przyciągnąć użytkowników zainteresowanych zarządzaniem aktywami kryptowalutowymi i NFT. Odwołuje się do brandingu Ledger i funkcji portfela, ale sama domena nie jest główną oficjalną domeną marki i wygląda na oddzielną rejestrację utworzoną bardzo niedawno. Na podstawie dostępnej treści strony i schematu nazewnictwa domeny może próbować naśladować znaną markę sprzętowych portfeli kryptowalutowych, zamiast działać jako niezależnie ustanowiona usługa.
Ocena bezpieczeństwa ledgerlivewebapp.com
Ta domena wykazuje wiele wskaźników ryzyka w czasie tego skanowania. Została oznaczona przez 18 z 91 silników bezpieczeństwa, przy czym wiele z tych detekcji klasyfikowało ją jako phishing lub w inny sposób złośliwą. Ponadto domena ma tylko 3 dni, nie ma ustalonego rankingu ruchu i używa brandingu bardzo przypominającego Ledger, działając jednocześnie pod inną nazwą domeny, co może wskazywać na witrynę podobną do oryginału, mającą na celu zdobycie zaufania użytkowników.
Dane z blacklist i reputacyjne były mieszane, a nie całkowicie czyste. Skan pod kątem malware nie wykrył oznaczonych plików podczas tej kontroli, a kilka głównych baz danych zagrożeń było czystych w czasie skanowania; jednak jeden wpis na blacklist zgłaszał ogólny wpis dotyczący podejrzanego obiektu, a adres IP domeny figuruje na jednej liście blokad reputacji pocztowej. Sygnały te są słabsze niż wielosilnikowe detekcje phishingu, ale zwiększają ogólną ostrożność.
Zrzut ekranu strony wydaje się zaprojektowany tak, aby naśladować oficjalną stronę pobierania portfela kryptowalutowego, w tym wizualizacje w stylu marki i przyciski pobierania dla wielu systemów operacyjnych. W kontekście nowo zarejestrowanej domeny i szerokich detekcji phishingu taka prezentacja może stwarzać ryzyko kradzieży danych uwierzytelniających lub naruszenia bezpieczeństwa portfela. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna jest udostępniana przez HTTPS z ważnym certyfikatem TLS wydanym przez powszechnie uznany urząd certyfikacji i jest hostowana za infrastrukturą Cloudflare pod adresem IP 104.21.29.50. Serwery nazw również wskazują na Cloudflare, co sugeruje użycie warstwy reverse-proxy lub CDN. DNSSEC wydaje się niepodpisany w czasie tego skanowania.
Z technicznego punktu widzenia samej obecności HTTPS nie należy traktować jako sygnału zaufania, ponieważ strony phishingowe również powszechnie używają ważnych certyfikatów. Bardzo niedawna rejestracja domeny, hosting obsługiwany przez Cloudflare oraz użycie zasobów JavaScript, takich jak app.js, api.js, settings.js i telegram.js, mogą uzasadniać dodatkową kontrolę, zwłaszcza w przypadku witryny zachęcającej użytkowników do pobrania oprogramowania portfela lub podłączenia urządzenia.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?