misty-ice-145636.framer.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis misty-ice-145636.framer.app
Ta domena wydaje się być stroną hostowaną w infrastrukturze subdomen aplikacyjnych Framer, a nie oficjalną, niezależną korporacyjną witryną internetową. Tytuł strony i zrzut ekranu wskazują, że prezentuje ona ekran logowania „Sign in - Rogers together with shaw*”, najwyraźniej imitujący portal logowania klienta operatora telekomunikacyjnego w celu uzyskania dostępu do poczty e-mail.
Na podstawie widocznej treści strona wydaje się być zaprojektowana do zbierania danych uwierzytelniających użytkowników poprzez prezentowanie oznakowanego formularza logowania ze stylistyką Rogers/Shaw, etykietami nawigacyjnymi i odniesieniami do resetowania hasła. Chociaż sama platforma hostingowa jest legalną usługą do tworzenia stron internetowych, ta konkretna subdomena wydaje się być niestandardową stroną utworzoną w ramach tej platformy, a nie oficjalną domeną należącą do Rogers.
Ocena bezpieczeństwa misty-ice-145636.framer.app
Wiele niezależnych sygnałów bezpieczeństwa wskazuje na podwyższone ryzyko w czasie tego skanowania. Domena została oznaczona przez 14 z 91 silników bezpieczeństwa, a kilku dostawców klasyfikacji stron internetowych skategoryzowało ją jako phishing lub związaną z oszustwami. Ponadto jedna baza danych zagrożeń umieściła ten URL na liście, podczas gdy zrzut ekranu pokazuje stronę logowania wykorzystującą oznakowanie Rogers/Shaw w subdomenie Framer, a nie w pozornie oficjalnej domenie telekomunikacyjnej. Ta rozbieżność może być zgodna z zachowaniem polegającym na wyłudzaniu danych uwierzytelniających.
Skanowanie pod kątem malware nie zgłosiło zainfekowanych plików, ale nie zmniejsza to istotnie obaw w tym przypadku, ponieważ strony phishingowe często opierają się na zwodniczych formularzach, a nie na pobieralnym malware. Adres IP domeny znajduje się również na jednej liście blokowania reputacji poczty, co samo w sobie jest słabszym sygnałem, ale nadal stanowi dodatkowy, niewielki powód do ostrożności. Biorąc to wszystko razem z oznakowaną stroną logowania, kontekstem hostingu i wielosilnikowymi wykryciami phishingu, ogólne ryzyko wydaje się znaczące.
Na podstawie tych ustaleń ta witryna internetowa może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna jest udostępniana przez HTTPS z ważnym certyfikatem Let's Encrypt, który był ważny w czasie tego skanowania. Wydaje się, że jest hostowana przez Framer B.V pod adresem IP 31.43.161.6, z użyciem serwera WWW Framer, a infrastruktura znajduje się w Amsterdamie, Holandia. Domena korzysta z przestrzeni nazw platformy framer.app i jest rozwiązywana przez serwery nazw AWS.
DNSSEC wydaje się niepodpisany, co nie jest niczym niezwykłym, ale zapewnia mniejszą gwarancję integralności na warstwie DNS niż konfiguracja podpisana. W ograniczonym skanowaniu plików nie wykryto złośliwych plików, ale główny problem w tym przypadku wydaje się dotyczyć podszywania się na poziomie strony, a nie malware po stronie serwera. Użycie hostowanej subdomeny kreatora stron dla oznakowanej strony logowania operatora telekomunikacyjnego może być istotnym technicznym sygnałem ostrzegawczym.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?