mailbox-warhs73.public.builtwithrocket.new
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis mailbox-warhs73.public.builtwithrocket.new
Ta domena wydaje się hostować interfejs w stylu webmail oznaczony marką "MailBox", z folderami takimi jak Inbox, Sent, Drafts, Spam i Trash, a także stronami oznaczonymi jako "Security Shield" i "Webmail Login." Na podstawie zrzutu ekranu i struktury URL wygląda na to, że jest to portal poczty e-mail działający w przeglądarce lub pozorowane środowisko poczty e-mail zbudowane na nowoczesnym frameworku JavaScript. Obecność ścieżek takich jak /webmail-login i /security-shield sugeruje, że witryna może być zaprojektowana do zbierania interakcji logowania lub symulowania przepływu pracy konta e-mail.
Sama domena jest subdomeną w ramach builtwithrocket.new, a nie niezależną domeną firmową, co może wskazywać, że jest hostowana na platformie do tworzenia lub wdrażania stron. Zawartość strony pokazuje dopracowany panel skrzynki odbiorczej z przykładowymi wiadomościami odnoszącymi się do tematów biznesowych, finansowych i bezpieczeństwa konta, w tym wiadomość stylizowaną na alert logowania. Na podstawie dostępnych danych ta konfiguracja wydaje się bardziej zgodna z tematycznym doświadczeniem webmail/logowania niż z konwencjonalną publiczną witryną firmową.
Ocena bezpieczeństwa mailbox-warhs73.public.builtwithrocket.new
Wyniki skanowania wskazują na podwyższone ryzyko w czasie analizy. Domena została oznaczona przez 5 z 89 silników bezpieczeństwa, przy czym kilka z nich sklasyfikowało ją jako złośliwą lub związaną z phishingiem. Ponadto opublikowany wynik zaufania dołączony do skanowania wynosi 19/100 i oznacza witrynę jako phishing. Chociaż skan plików malware nie wykrył oznaczonych plików, a kilka głównych baz danych zagrożeń było czystych w czasie tego skanowania, połączenie wielu wykryć przez silniki oraz prezentacji strony jako logowania do poczty istotnie zwiększa obawy.
Zrzut ekranu pokazuje interfejs o tematyce webmail na nietypowej subdomenie, w tym wydzieloną sekcję "Webmail Login" oraz zawartość skrzynki odbiorczej odnoszącą się do wyciągów z konta i alertów logowania. Taka prezentacja może być zgodna z użyciem do wyłudzania danych uwierzytelniających lub socjotechniki, zwłaszcza że domena nie jest powiązana z rozpoznawalnym dostawcą poczty i nie ma istotnego rankingu ruchu. Adres IP domeny jest również wymieniony na jednej liście blokowania reputacji poczty, co jest słabszym sygnałem niż wykrycia phishingu oparte na treści, ale nadal warto to odnotować.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających, szczególnie jeśli żąda danych uwierzytelniających do poczty e-mail lub innych informacji wrażliwych.
Opis techniczny
Witryna używa ważnego certyfikatu TLS wydanego przez Sectigo i jest hostowana za AWS Global Accelerator, przy skonfigurowanych serwerach nazw Cloudflare. DNSSEC wydaje się niepodpisany, co nie jest niczym niezwykłym, ale oznacza, że odpowiedzi DNS nie korzystają z tej dodatkowej warstwy integralności. Zaobserwowane ścieżki zasobów sugerują aplikację w stylu Next.js, a strona ładuje zasoby z powiązanej infrastruktury rocket.new, a także z popularnego CDN czcionek.
Z punktu widzenia bezpieczeństwa główne obawy mają charakter reputacyjny, a nie dotyczą poziomu transportu: wiele wykryć przez silniki bezpieczeństwa, etykieta zaufania ukierunkowana na phishing w kontekście skanowania oraz wpis adresu IP na liście blokowania reputacji poczty. Sam certyfikat nie potwierdza legalności, a korzystanie z popularnej infrastruktury hostingowej/CDN jest zgodne zarówno z legalnymi, jak i nadużyciowymi wdrożeniami.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?