lleditu-xbzjfu-12e0881cbe5c.herokuapp.com
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Quttera Web Malware Removal to płatna usługa subskrypcyjna. Ceny, plany i dostępność wersji próbnej ustala Quttera. Quttera jest obsługiwana przez Quttera Ltd, niezależną firmę zewnętrzną niezwiązaną z RCS LT. PCrisk.com może otrzymać prowizję za polecenie, gdy użytkownicy zarejestrują się przez ten link.
Opis lleditu-xbzjfu-12e0881cbe5c.herokuapp.com
Ta domena wydaje się hostować stronę internetową przedstawiającą się jako „Ledger Live”, interfejs portfela kryptowalut i zarządzania aktywami powiązany brandingowo ze sprzętowymi portfelami Ledger. Tytuł strony, widoczne logo oraz tekst na stronie odnoszą się do funkcji portfela kryptowalut i NFT, a zrzut ekranu pokazuje stronę docelową zachęcającą odwiedzających do kliknięcia przycisku „Get started”.
Pomimo takiej prezentacji sama domena jest losowo skonstruowaną subdomeną w herokuapp.com, a nie oczywistym oficjalnym adresem internetowym należącym do Ledger. Na podstawie wzorca nazewnictwa, kontekstu hostingu i treści strony wydaje się bardziej prawdopodobne, że jest to tymczasowe lub jednorazowe wdrożenie mające naśladować usługę finansową lub związaną z kryptowalutami, a nie główna korporacyjna strona internetowa działająca w ramach głównej infrastruktury domenowej Ledger.
Ocena bezpieczeństwa lleditu-xbzjfu-12e0881cbe5c.herokuapp.com
Wiele niezależnych sygnałów bezpieczeństwa wskazuje na podwyższone ryzyko w czasie tego skanu. Witryna została oznaczona przez 15 z 91 silników bezpieczeństwa, a kilka źródeł klasyfikacji stron internetowych skategoryzowało ją jako phishing lub coś związanego z oszustwem. Strona wydaje się również naśladować branding Ledger, będąc jednocześnie hostowaną w niepowiązanej subdomenie Heroku, co może wskazywać na konfigurację sobowtóra zaprojektowaną tak, aby przypominała legalną usługę kryptowalutową.
Dodatkowy kontekst skanu przemawia za ostrożnością. Skan pod kątem malware oznaczył jeden plik skryptu jako podejrzany, a adres IP domeny znajduje się na jednej liście blokowania reputacji poczty; ten oparty na DNS wpis jest słabszym sygnałem niż bezpośrednie wykrycia phishingu, ale nadal budzi pewne obawy. Chociaż główne bazy danych dotyczące złośliwej treści pokazane tutaj były poza tym czyste w czasie tego skanu, zgodność wielu silników co do phishingu i niedopasowanie brandingu są w tym przypadku silniejszymi wskaźnikami.
Na podstawie tych ustaleń ta strona internetowa może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu TLS wydanego za pośrednictwem infrastruktury Amazon, przy czym ważność certyfikatu rozciąga się do 2027. Jest hostowana na Heroku i opiera się na infrastrukturze AWS EC2 w Ashburn, Virginia. DNSSEC wydaje się być włączony dla konfiguracji domeny nadrzędnej, a zestaw nameserverów obejmuje zarówno Heroku DNS, jak i rekordy zarządzane przez NS1.
Z perspektywy technicznego ryzyka głównym problemem nie jest sam certyfikat ani stos hostingowy, lecz połączenie wyglądającej na jednorazową subdomeny Heroku, brandingu o tematyce kryptowalutowej oraz podejrzanego skryptu związanego z weryfikacją. Samo ważne HTTPS nie potwierdza legalności, zwłaszcza w przypadku hostowanych w chmurze stron phishingowych, które można szybko wdrożyć.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?