m8hr3v.lat
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis m8hr3v.lat
Domena m8hr3v.lat obecnie wydaje się hostować minimalną stronę zastępczą w języku polskim, informującą, że wkrótce pojawi się coś nowego i że witryna jest w budowie. Na podstawie widocznej treści nie przedstawia ona obecnie wyraźnej tożsamości biznesowej, opisu usług ani informacji o operatorze, a sama nazwa domeny nie wskazuje na oczywistą markę, organizację ani cel.
Dostępny kontekst skanowania sugeruje, że jest to bardzo nowa domena o ograniczonej obecności publicznej i bez ustalonego rankingu ruchu. Ponieważ strona zawiera jedynie ogólny komunikat o budowie i nie zawiera danych firmy, produktów ani funkcjonalnych sekcji witryny, jej zamierzonego zastosowania nie można zweryfikować wyłącznie na podstawie strony głównej w czasie tego skanowania.
Ocena bezpieczeństwa m8hr3v.lat
Kilka sygnałów bezpieczeństwa budzi obawy dotyczące tej domeny w czasie tego skanowania. Została oznaczona przez 14 z 90 silników bezpieczeństwa, przy czym wiele z tych detekcji klasyfikowało ją jako związaną z phishingiem lub w inny sposób złośliwą. Ponadto jedna duża baza danych phishingu wymieniała tę domenę, a adres IP domeny pojawia się na jednej liście blokad reputacji poczty. Chociaż strona obecnie pokazuje jedynie prosty komunikat typu coming-soon, nowo zarejestrowane domeny z niewielką ilością treści nadal mogą być wykorzystywane w krótkotrwałych kampaniach phishingowych.
Wiek domeny jest również istotnym czynnikiem ryzyka: została zarejestrowana zaledwie 1 dzień temu i nie ma ustalonej historii ruchu. Chociaż skan pod kątem malware nie zidentyfikował złośliwych plików w niewielkiej ilości treści, która została przeskanowana, wynik ten jest ograniczony i nie przeważa nad szerszymi sygnałami reputacyjnymi. Połączenie detekcji phishingu przez wiele silników, obecności w bazie danych phishingu oraz skrajnej nowości istotnie zwiększa niepewność.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna korzysta z ważnego certyfikatu SSL/TLS wydanego przez uznany urząd certyfikacji i jest obsługiwana przez infrastrukturę Cloudflare pod adresem IP 172.67.188.176. Serwery nazw również wskazują na Cloudflare, co sugeruje, że domena korzysta z konfiguracji reverse-proxy lub CDN. Obecność certyfikatu wskazuje na szyfrowany transport, ale sama w sobie nie potwierdza wiarygodności.
DNSSEC wydaje się niepodpisany, co oznacza, że odpowiedzi DNS nie korzystają z walidacji DNSSEC. Widoczna strona jest technicznie lekka, a skan malware objął tylko dwa pliki i nie wykrył żadnych oznaczonych elementów. Jednak bardzo niedawna rejestracja domeny i niekorzystne ustalenia reputacyjne pozostają bardziej znaczącymi technicznymi wskaźnikami ryzyka w czasie tego skanowania.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?