mobile-xfinity.vercel.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis mobile-xfinity.vercel.app
Wygląda na to, że ta domena hostuje stronę internetową stylizowaną na portal logowania Xfinity, z elementami marki, monitami logowania i tekstem promocyjnym związanym z Xfinity Mobile. Tytuł strony, widoczne logo i treść na stronie sugerują, że próbuje ona przedstawiać się jako strona logowania klienta do usługi Xfinity firmy Comcast.
Jednak witryna jest hostowana w subdomenie vercel.app, a nie w oficjalnej domenie należącej do Xfinity. Strona odwołuje się w swoich linkach do prawdziwych domen związanych z Xfinity, ale sam zeskanowany URL wygląda na stronę hostowaną przez podmiot trzeci, która imituje sposób dostępu do konta telekomunikacyjnego, a nie oficjalny portal klienta.
Na podstawie struktury domeny i treści strony wygląda na to, że ta witryna jest związana ze zbieraniem danych uwierzytelniających lub podszywaniem się pod markę, a nie z samodzielną niezależną usługą.
Ocena bezpieczeństwa mobile-xfinity.vercel.app
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. URL został oznaczony przez 19 z 91 silników bezpieczeństwa, a wpis phishingowy był również obecny w bazie danych zagrożeń. Ponadto strona wizualnie przypomina ekran logowania Xfinity, jednocześnie korzystając z nieoficjalnej subdomeny vercel.app, co może wskazywać na próbę naśladowania znanej marki telekomunikacyjnej i przechwycenia danych uwierzytelniających użytkowników.
Skan pod kątem malware nie zgłosił potwierdzonych złośliwych plików, ale odnotował ogólną heurystykę podejrzanego obiektu w całej domenie i wielu zasobach wewnętrznych. Sama ta heurystyka miałaby niski poziom pewności, ale tutaj przeważa nad nią szerszy konsensus silników bezpieczeństwa oraz widoczny na stronie projekt logowania naśladujący markę. Adres IP domeny figuruje również na jednej liście blokowania reputacji poczty, co jest słabszym sygnałem i samo w sobie nie powinno być traktowane jako dowód naruszenia witryny.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających, szczególnie dla osób proszonych o podanie danych uwierzytelniających do konta lub danych osobowych.
Opis techniczny
Witryna korzysta z ważnego certyfikatu TLS wydanego przez uznany urząd certyfikacji i jest hostowana w infrastrukturze Vercel pod adresem IP 64.29.17.67 w Stanach Zjednoczonych. Serwery nazw również wskazują na DNS zarządzany przez Vercel, co wskazuje na wdrożenie za pośrednictwem platformy hostingu chmurowego, a nie infrastruktury wyraźnie powiązanej z marką prezentowaną na stronie.
Wygląda na to, że DNSSEC nie jest podpisany. Chociaż certyfikat jest ważny, samo HTTPS nie potwierdza, że strona jest oficjalną własnością marki. Istotnym problemem technicznym jest rozbieżność między treścią utrzymaną w stylistyce Xfinity a środowiskiem hostingu/subdomeny podmiotu trzeciego, co może być zgodne z konfiguracją phishingową.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?