metamaskkcrypt0login.webflow.io
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis metamaskkcrypt0login.webflow.io
Ta witryna wygląda na stronę hostowaną w Webflow, przedstawiającą się jako strona logowania lub sign-in do MetaMask. Zarówno tytuł strony, jak i meta description odnoszą się do „metamask login” i powiązanych terminów, podczas gdy zrzut ekranu pokazuje elementy brandingu i układu przypominające dobrze znaną usługę portfela kryptowalutowego MetaMask. Jej pozornym celem może być przyciąganie użytkowników szukających dostępu do portfela, pobrań lub pomocy związanej z kontem.
Na podstawie struktury domeny jest to subdomena hostowana w webflow.io, a nie oficjalna domena należąca do MetaMask. Ciąg „metamaskkcrypt0login” łączy nazwę marki MetaMask ze słownictwem związanym z logowaniem oraz zmienioną pisownią, co może wskazywać na próbę upodobnienia się do legalnej usługi. Witryna wydaje się być ukierunkowana na użytkowników kryptowalut, czyli grupę często będącą celem kampanii wyłudzania danych uwierzytelniających i opróżniania portfeli.
Ocena bezpieczeństwa metamaskkcrypt0login.webflow.io
W czasie tego skanu wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 17 z 91 silników bezpieczeństwa i występowało kilka niezależnych detekcji ukierunkowanych na phishing. Ponadto duża baza danych zagrożeń wymieniała tę stronę w związku z aktywnością z zakresu socjotechniki. Chociaż jeden skan malware nie zgłosił złośliwych plików, ten wynik nie przeważa nad szerszym konsensusem wskazującym na zachowanie związane z phishingiem.
Nazwa domeny bardzo przypomina markę MetaMask, dodając jednocześnie dodatkowe znaki i słownictwo związane z logowaniem, a zrzut ekranu wydaje się naśladować prezentację wizualną MetaMask. To połączenie może wskazywać na stronę sobowtóra, której celem jest przechwycenie danych uwierzytelniających do portfela, seed phrases lub innych wrażliwych informacji od użytkowników kryptowalut. Adres IP domeny figurował również na jednej liście blokowania reputacji poczty, co jest słabszym sygnałem niż detekcje phishingu, ale nadal stanowi dodatkowy, niewielki powód do ostrożności.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu SSL wydanego przez powszechnie uznany urząd certyfikacji i jest obsługiwana przez infrastrukturę Cloudflare pod adresem IP 104.18.36.248, przy czym hosting na podstawie dostępnych danych jest geolokalizowany w Kanadzie. Nameservers są delegowane do Cloudflare, a strona ładuje zasoby statyczne z domen dostarczania treści powiązanych z Webflow. DNSSEC wydaje się niepodpisany.
Z technicznego punktu widzenia obecność HTTPS wskazuje jedynie na szyfrowany transport i nie powinna być traktowana jako dowód legalności. Głównym problemem nie jest tutaj konfiguracja TLS, lecz pozorne naśladowanie marki w subdomenie hostowanej przez podmiot trzeci, w połączeniu z silnymi sygnałami reputacyjnymi związanymi z phishingiem w czasie skanu.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?