msprq08qtw-vnzkt117nx-9b6c2d-hb621a.pages.dev
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis msprq08qtw-vnzkt117nx-9b6c2d-hb621a.pages.dev
Wygląda na to, że ta domena hostuje stronę zaprojektowaną tak, aby przypominała interfejs logowania Facebook, w tym oznaczenia marki Facebook, stopkę Meta oraz formularz logowania żądający adresu e-mail/numeru telefonu komórkowego i hasła. Tytuł strony jest również ustawiony na „Facebook”, co sugeruje, że witryna przedstawia się jako portal logowania do serwisu społecznościowego, a nie jako niezależna usługa z własną tożsamością.
Na podstawie struktury domeny ta strona jest hostowana w subdomenie pages.dev udostępnianej za pośrednictwem platformy hostingu statycznego Cloudflare, a nie w oficjalnej infrastrukturze domenowej Facebook. Długa, wyglądająca na losową nazwa subdomeny nie wydaje się zgodna ze standardowym brandingiem skierowanym do konsumentów, a dostępna treść nie wskazuje, że jest ona obsługiwana przez Meta lub autoryzowaną usługę Facebook.
Ocena bezpieczeństwa msprq08qtw-vnzkt117nx-9b6c2d-hb621a.pages.dev
Kilka sygnałów bezpieczeństwa wskazuje na podwyższone ryzyko w czasie tego skanowania. URL został oznaczony przez 10 z 91 silników bezpieczeństwa, przy czym wykrycia ogólnie klasyfikowały go jako phishing. Ponadto widoczna strona ściśle imituje sposób logowania Facebook, jednocześnie używając niepowiązanej subdomeny pages.dev, co może wskazywać na próbę pozyskania danych logowania do kont od odwiedzających, którzy sądzą, że znajdują się na oficjalnej stronie logowania.
Pozostałe elementy skanowania dały mieszane wyniki. Skanowanie pod kątem malware nie wykryło złośliwych plików, a wymienione tutaj główne bazy danych zagrożeń skoncentrowane na treści nie zgłosiły tej domeny w czasie tego skanowania. Jednak adres IP domeny figurował na jednej liście blokowania reputacji poczty, co jest słabszym sygnałem niż bezpośrednie wykrycia phishingu, ale nadal warto to odnotować. Łącznie połączenie oznaczeń phishingu przez wiele silników, imitacji marki oraz pól do wprowadzania danych logowania w nieoficjalnej domenie sugeruje istotne ryzyko.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu SSL/TLS wydanego przez uznany urząd certyfikacji, a hosting jest kierowany przez infrastrukturę Cloudflare, z adresem IP geolokalizowanym w Kanadzie. Domena jest zarejestrowana od kilku lat i korzysta z serwerów nazw Cloudflare, ale DNSSEC wydaje się niepodpisany. Ważny certyfikat wskazuje jedynie na szyfrowany transport i sam w sobie nie potwierdza legalności.
Wygląda na to, że strona jest dostarczana ze środowiska Cloudflare Pages w losowej subdomenie, co może ułatwiać szybkie wdrażanie zarówno legalnych, jak i nadużyciowych treści. Dane skanowania nie wykryły złośliwych plików ani oznaczonych linków wychodzących, ale struktura aplikacji obejmuje ścieżki związane z logowaniem i przesyłaniem odwołań, które są nietypowe w kontekście strony oznaczonej marką Facebook hostowanej poza oficjalnym ekosystemem domen Facebook.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?