mtoken.click
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Quttera Web Malware Removal to płatna usługa subskrypcyjna. Ceny, plany i dostępność wersji próbnej ustala Quttera. Quttera jest obsługiwana przez Quttera Ltd, niezależną firmę zewnętrzną niezwiązaną z RCS LT. PCrisk.com może otrzymać prowizję za polecenie, gdy użytkownicy zarejestrują się przez ten link.
Opis mtoken.click
mtoken.click wydaje się przedstawiać jako strona portfela kryptowalutowego oznaczona marką „imToken”, promująca mobilny portfel dla Ethereum, Bitcoin i innych aktywów cyfrowych. Tytuł strony, meta description i zrzut ekranu opisują portfel kryptowalutowy non-custodial z przechowywaniem tokenów, wymianą i dostępem do DApp, a witryna zawiera ścieżki związane z pobieraniem, co sugeruje, że może próbować dystrybuować aplikację lub kierować użytkowników do instalacji oprogramowania.
Na podstawie marki i treści strony witryna wydaje się naśladować lub ściśle przypominać uznaną markę portfela imToken, zamiast działać jako niezależna usługa pod własną, odrębną tożsamością. Sama nazwa domeny nie odpowiada marce widocznej na stronie, a dane skanowania odnoszą się do dodatkowych powiązanych domen, co może wskazywać na szerszy klaster infrastruktury sobowtórów lub kampanii.
W dostarczonych danych nie ma wyraźnych dowodów identyfikujących prawowitego operatora mtoken.click. Biorąc pod uwagę rozbieżność między wyświetlaną marką a nazwą domeny, odwiedzający mieliby ograniczoną pewność, że witryna jest prowadzona przez oficjalnego dostawcę portfela.
Ocena bezpieczeństwa mtoken.click
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 19 z 90 silników bezpieczeństwa, przy czym wiele z tych detekcji klasyfikowało ją jako phishing lub złośliwą. Ponadto jedna baza danych zagrożeń wymieniła domenę jako phishing, a skan malware oznaczył witrynę jako podejrzaną, jednocześnie wskazując treści związane z pobieraniem oraz liczne podlinkowane zasoby. Strona wydaje się również naśladować markę portfela kryptowalutowego imToken, co może zwiększać prawdopodobieństwo kradzieży danych uwierzytelniających, pozyskiwania fraz seed portfela lub dostarczania złośliwego oprogramowania.
Wiek domeny jest kolejną istotną obawą: została zarejestrowana zaledwie 3 dni przed skanowaniem i nie ma ustalonego rankingu ruchu. Nowo utworzone domeny nie są z natury szkodliwe, ale w połączeniu z szerokimi detekcjami phishingu, prezentacją przypominającą markę i funkcjonalnością pobierania mogą stanowić wzorzec wyższego ryzyka. Adres IP domeny znajduje się również na jednej liście blokowania reputacji poczty, co jest słabszym sygnałem niż detekcje phishingu, ale nadal zwiększa ostrożność.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających. Wskazana byłaby skrajna ostrożność, zwłaszcza w odniesieniu do pobierania portfela, monitów logowania, fraz seed, kluczy prywatnych lub jakiejkolwiek prośby o połączenie portfela kryptowalutowego.
Opis techniczny
Witryna używa ważnego certyfikatu SSL Let's Encrypt i jest udostępniana przez HTTPS z serwera nginx hostowanego na adresie IP powiązanym z Databits LLC w Stanach Zjednoczonych. Certyfikat wydaje się aktualny w czasie tego skanowania, ale ważny certyfikat wskazuje jedynie na szyfrowany transport i nie weryfikuje, że witryna jest oficjalną usługą, za którą się podaje.
Z perspektywy bezpieczeństwa domeny rejestracja jest bardzo niedawna, DNSSEC jest niepodpisany, a infrastruktura wydaje się stosunkowo lekka. Skan malware oznaczył bezpośrednio dwa zasoby witryny i uznał wiele wewnętrznych adresów URL związanych z JavaScript, CSS, obrazami i pobieraniem za podejrzane. Chociaż część z nich może być detekcjami heurystycznymi, szerszy wzorzec jest zgodny z ustaleniami dotyczącymi phishingu z wielu silników bezpieczeństwa.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?