mailprocessing.netlify.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis mailprocessing.netlify.app
Domena mailprocessing.netlify.app wydaje się hostować stronę internetową stylizowaną na portal logowania „Outlook Web App”. Na podstawie tytułu strony, zrzutu ekranu oraz widocznych pól formularza dla nazwy użytkownika, adresu e-mail i hasła, witryna wydaje się przedstawiać jako strona dostępu do poczty internetowej, a nie ogólna strona informacyjna lub biznesowa.
Witryna jest udostępniana z subdomeny hostowanej w Netlify, co sugeruje, że może być wdrożona za pośrednictwem platformy hostingu statycznego, a nie obsługiwana z dedykowanej firmowej domeny pocztowej. Sama nazwa domeny nie identyfikuje jednoznacznie znanej organizacji, a zawartość strony wydaje się koncentrować na zbieraniu danych uwierzytelniających. Na podstawie dostępnych kategorii i prezentacji strony zasadne byłoby opisanie jej jako strony internetowej o tematyce phishingowej, podszywającej się pod środowisko logowania do poczty.
Ocena bezpieczeństwa mailprocessing.netlify.app
W czasie tego skanowania wiele niezależnych sygnałów wskazywało na podwyższone ryzyko. Domena została oznaczona przez 16 z 91 silników bezpieczeństwa, a kilka źródeł klasyfikacji stron internetowych skategoryzowało ją jako phishing lub powiązaną z oszustwami. Ponadto duża baza danych zagrożeń wymieniła ten URL w związku z aktywnością z zakresu inżynierii społecznej, co stanowi silny sygnał ostrzegawczy oparty na treści. Zrzut ekranu pokazuje również stronę logowania oznaczoną marką „Outlook Web App” w niepowiązanej subdomenie Netlify, co może wskazywać na próbę imitowania legalnej usługi poczty elektronicznej i pozyskiwania danych uwierzytelniających.
Podsumowanie skanowania pod kątem malware było mieszane: podczas samego skanowania plików nie oznaczono żadnych plików, ale skaner nadal powiązał domenę i kilka linków na stronie z ogólną etykietą malicious-object. Oparta na DNS lista blokująca reputację poczty również wymieniła adres IP domeny, chociaż ten sygnał jest słabszy niż bezpośrednie wykrycia phishingu i może odzwierciedlać szerszą reputację IP, a nie wyłącznie treść strony.
Biorąc to wszystko pod uwagę, połączenie wielosilnikowych wykryć phishingu, obecności na czarnej liście inżynierii społecznej oraz strony logowania w stylu pozyskiwania danych uwierzytelniających sugeruje, że ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających w czasie tego skanowania. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu TLS wydanego przez powszechnie uznany urząd certyfikacji, z datą wygaśnięcia wskazaną na 2027. Jest hostowana w infrastrukturze Netlify opartej na AWS EC2 we Frankfurcie w Niemczech i rozwiązuje się na adres IP 63.176.8.218. Domena istnieje od kilku lat, co oznacza, że sam wiek nie zmniejsza w tym przypadku zaobserwowanych obaw związanych z phishingiem.
DNSSEC wydaje się niepodpisany, co jest powszechne, ale nie zapewnia dodatkowej ochrony integralności DNS. Strona jest dostarczana z hostowanej subdomeny, a nie z wyraźnie oznaczonej marką organizacyjnej domeny pocztowej, a widoczne odwołania do ścieżek i stylizacja strony przypominają interfejs logowania do poczty internetowej. Na podstawie dostępnych danych skanowania głównym problemem technicznym nie jest konfiguracja TLS, lecz pozorne wykorzystanie hostowanej infrastruktury do prezentowania potencjalnie zwodniczej strony logowania.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?