meowksandr.spacetechnology.net
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis meowksandr.spacetechnology.net
Wygląda na to, że ta domena hostuje prostą stronę do wprowadzania danych logowania stylizowaną na ekran logowania SharePoint. Widoczna treść składa się z pola adresu e-mail, pola hasła oraz przycisku oznaczonego jako służący do logowania, przy bardzo niewielkiej ilości informacji pomocniczych o usłudze, organizacji lub celu strony.
Na podstawie struktury domeny jest to subdomena w ramach spacetechnology.net, a nie oczywiście oficjalna domena należąca do Microsoft lub SharePoint. Tytuł strony „Enter Your SharePoint” sugeruje, że może ona próbować zbierać dane uwierzytelniające kont powiązanych z obiegiem pracy SharePoint lub Microsoft 365, jednak w danych ze skanu nie widać wyraźnej tożsamości operatora, brandingu firmy, informacji prawnych ani wyjaśnienia usługi.
Ocena bezpieczeństwa meowksandr.spacetechnology.net
Kilka sygnałów ze skanu wskazuje na podwyższone ryzyko w czasie tego skanu. Domena została oznaczona przez 4 z 91 silników bezpieczeństwa, przy czym wielu dostawców sklasyfikowało ją jako phishing lub coś związanego z oszustwami. Ponadto sama treść strony przypomina ogólny monit logowania do SharePoint przedstawiony w domenie, która nie wydaje się oficjalną własnością SharePoint ani Microsoft, co może być zgodne z zachowaniem polegającym na wyłudzaniu danych uwierzytelniających.
Jednocześnie część kontroli nie wykazała problemów: skan pod kątem malware nie zidentyfikował oznaczonych plików, a główne bazy blacklist dotyczące złośliwej treści w dostarczonych danych nie zgłaszały aktywnych wpisów w czasie tego skanu. Jednak adres IP domeny figuruje na jednej blockliście reputacji pocztowej, co jest słabszym sygnałem niż bezpośrednie wykrycie phishingu, ale nadal zwiększa potrzebę ostrożności.
Chociaż domena nadrzędna jest stara, sam wiek nie zmniejsza obaw wynikających z projektu strony w stylu phishingowym oraz wykryć przez wiele silników dotyczących tej konkretnej subdomeny. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna jest udostępniana przez HTTPS z ważnym certyfikatem Let's Encrypt wygasającym w październiku 2026. Rozwiązuje się do adresu IP 81.29.146.40, wygląda na to, że używa nginx/1.18.0 na Ubuntu, i jest hostowana przez LLC Vektor Aiti Tekhnologii we Frankfurcie nad Menem w Niemczech.
Wygląda na to, że DNSSEC nie jest podpisany, co oznacza, że odpowiedzi DNS mogą nie korzystać z tej dodatkowej warstwy integralności. Domena używa nameserverów Afraid.org, czyli konfiguracji powszechnie stosowanej do dynamicznego lub niestandardowego hostingu DNS. W dostarczonym skanie plików nie oznaczono żadnych złośliwych plików, ale połączenie minimalnego formularza danych uwierzytelniających, klasyfikacji związanych z phishingiem oraz ograniczonych informacji o tożsamości witryny może budzić obawy dotyczące bezpieczeństwa.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?