microsoftword.programgridsoft.com
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis microsoftword.programgridsoft.com
Ta domena sprawia wrażenie, że przedstawia się jako strona pobierania Microsoft Word, wykorzystując branding Microsoft, interfejs utrzymany w stylistyce Word oraz rosyjskojęzyczny tekst marketingowy promujący instalator offline dla „Word 2026”. Układ strony imituje stronę docelową produktu programowego i zawiera wyraźnie widoczny przycisk pobierania, co sugeruje, że jej celem jest skłonienie odwiedzających do pobrania oprogramowania bezpośrednio z tej witryny, a nie za pośrednictwem oficjalnego kanału dostawcy.
Jednak na podstawie struktury domeny strona jest hostowana w subdomenie programgridsoft.com, a nie w oficjalnej domenie należącej do Microsoft. Ta rozbieżność, w połączeniu z użyciem rozpoznawalnego brandingu produktu w samej nazwie subdomeny, sugeruje, że witryna może próbować upodobnić się do oficjalnej strony pobierania Microsoft Word. Żadne dowody w dostarczonych danych skanowania nie wskazują, że Microsoft obsługuje tę domenę.
Ocena bezpieczeństwa microsoftword.programgridsoft.com
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 19 z 91 silników bezpieczeństwa, przy czym wiele z tych detekcji klasyfikowało ją jako phishing lub złośliwą. Ponadto strona bardzo przypomina oficjalną stronę pobierania Microsoft Word, jednocześnie używając domeny nienależącej do Microsoft, co może wskazywać na witrynę podszywającą się, mającą na celu wykorzystanie zaufania użytkowników do marki Microsoft. Domena jest również bardzo nowa, nie ma ustalonego rankingu ruchu, a strona zachęca odwiedzających do bezpośredniego pobierania oprogramowania.
Podsumowanie skanowania malware było mieszane: zgłoszono brak oznaczonych plików w małej próbce plików objętej skanowaniem, ale jednocześnie powiązano domenę i niektóre zasoby lokalne z ogólną etykietą malicious-object. Dane z blacklist również nie były w pełni czyste: adres IP domeny figuruje na jednej blocklist reputacji pocztowej, a jedno dodatkowe źródło blacklist również odnotowało ogólny wpis malicious-object. Chociaż sam wpis dotyczący reputacji pocztowej byłby słabym sygnałem, tutaj wpisuje się on w szerszy wzorzec, zamiast występować samodzielnie.
Łącznie połączenie wielosilnikowych detekcji phishingu, prezentacji przypominającej markę na niezwiązanej domenie oraz nowo zarejestrowanej strony pobierania oprogramowania istotnie zwiększa poziom obaw. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu SSL Let's Encrypt, co wskazuje, że w czasie skanowania skonfigurowano HTTPS, ale sama obecność certyfikatu nie potwierdza legalności. Serwer najwyraźniej działa na nginx i rozwiązuje się do adresu IP 185.40.155.13, hostowanego przez Docker LTD w St Petersburg, Russia. Domena używa nameserverów Cloudflare i jest stosunkowo nowa, z wiekiem rejestracji wynoszącym około 143 dni.
DNSSEC wydaje się niepodpisany, więc odpowiedzi DNS nie korzystają z walidacji DNSSEC. Dane skanowania odnotowują również oznaczone zasoby wewnętrzne, w tym plik JavaScript i ścieżkę favicon, w ramach ogólnych klasyfikacji malicious-object. W kontekście konfiguracja techniczna wygląda na funkcjonalną, ale nie równoważy silniejszych obaw związanych z reputacją i podszywaniem się, zidentyfikowanych w innych częściach skanowania.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?