my-swisscomm.vercel.app
Kategoria: Phishing
- Nie loguj się tu ani nie płać. Zamknij stronę. Jeśli wpisano hasło, zmień je tam, gdzie zwykle go używasz.
- Już odwiedziłeś? Sprawdź urządzenie. Bezpłatne skanowanie pokaże, czy coś zostało zainstalowane.
- Zatrzymaj następną. Ochrona WWW Combo Cleaner blokuje phishing i strony oszustw, zanim się załadują.
Combo Cleaner to własne narzędzie antymalware PCrisk, należące do RCS LT. Skanowanie jest bezpłatne; usunięcie wykrytych zagrożeń wymaga licencji (7-dniowy bezpłatny okres próbny).
Opis my-swisscomm.vercel.app
Domena „my-swisscomm.vercel.app” jest hostowana na darmowej platformie do hostowania aplikacji Vercel, wykorzystując subdomenę, a nie samodzielnie zarejestrowaną domenę. Strona przedstawia się jako portal logowania „Swisscom Login”, imitując branding, układ i listę usług (My Swisscom, Webmail, myCloud, blue TV, Community, myAI, My Security) firmy Swisscom, dużego szwajcarskiego operatora telekomunikacyjnego.
Na podstawie treści strony i schematu nazewnictwa, witryna ta nie wydaje się być prowadzona przez Swisscom ani żadnego z jego autoryzowanych partnerów. Zamiast tego strona ściśle imituje oficjalny interfejs logowania Swisscom, w tym logo, kolorystykę i terminologię, będąc jednocześnie hostowana na ogólnej, zewnętrznej platformie aplikacyjnej, a nie na własnej infrastrukturze Swisscom. Jest to powszechny schemat wykorzystywany do wprowadzania odwiedzających w błąd w celu wyłudzenia danych logowania do ich kont.
Użycie darmowej subdomeny hostingowej w połączeniu z dodatkową literą „m” w słowie „swisscomm” oraz formularzem logowania wymagającym nazwy użytkownika/adresu e-mail silnie wskazuje, że strona ta została stworzona w celu wyłudzania danych logowania klientów Swisscom, a nie w celu świadczenia jakichkolwiek legalnych usług telekomunikacyjnych.
Ocena bezpieczeństwa my-swisscomm.vercel.app
Domena ta została oznaczona jako phishing przez 19 z 91 silników bezpieczeństwa w momencie przeprowadzania tego skanu, a kilka silników wyraźnie wskazało, że podszywa się ona pod legalną usługę logowania. Znajduje się również na co najmniej jednej czarnej liście skoncentrowanej na phishingu, a adres IP domeny jest wpisany na jedną listę blokującą dotyczącą reputacji poczty (SURBL), co jest sygnałem pomocniczym, zazwyczaj związanym z reputacją spamu/adresu IP, a nie bezpośrednio z treścią witryny. Ogólny skaner heurystyczny malware oznaczył powiązany obiekt jako podejrzany, jednak nie zidentyfikował konkretnej rodziny malware.
Sama treść strony — niemal dokładna replika interfejsu „Swisscom Login” hostowana na darmowej subdomenie do wdrażania aplikacji, a nie na oficjalnej domenie Swisscom — jest zgodna z klasycznym schematem stron phishingowych wyłudzających dane logowania. Nazwa domeny „my-swisscomm.vercel.app” przypomina łudząco legalną markę Swisscom oraz jej portal usług „My Swisscom”, a to podobieństwo, w połączeniu z konsensusem wielu silników wskazujących na phishing, silnie potwierdza obawy dotyczące podszywania się pod markę i kradzieży danych logowania.
Na podstawie tych ustaleń, witryna ta może stanowić potencjalne ryzyko dla odwiedzających, w szczególności dla osób, które wprowadzą dane logowania, wierząc, że korzystają z prawdziwych usług Swisscom. Odwiedzający powinni unikać wprowadzania danych osobowych lub danych konta na tej stronie.
Opis techniczny
Witryna jest udostępniana przez HTTPS z prawidłowym certyfikatem SSL wydanym przez Google Trust Services, hostowana na infrastrukturze Vercel (adres IP serwera 216.198.79.195, znajdujący się w Stanach Zjednoczonych), a nie na jakiejkolwiek infrastrukturze powiązanej ze Swisscom. DNSSEC nie jest włączony w nadrzędnej strefie vercel.app, co widać w tym przypadku, a witryna korzysta z własnych serwerów nazw Vercel, co jest zgodne z projektem wdrożonym na darmowym lub niskokosztowym poziomie hostingu, a nie na dedykowanej domenie korporacyjnej.
Sama domena nadrzędna „vercel.app” jest długo istniejąca (zarejestrowana w 2020 roku), jednak odzwierciedla to wiek platformy domenowej Vercel, a nie wiek czy legalność tej konkretnej subdomeny phishingowej, którą można szybko utworzyć i usunąć na tego typu współdzielonych platformach hostingowych. Nie wykryto żadnych elementów iframe, a zaobserwowano tylko niewielką liczbę zewnętrznych zasobów (Google Fonts) oraz jeden oznaczony wewnętrzny zasób.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?