myaol-serv.cwrdl.workers.dev
Kategoria: Phishing And Fraud
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis myaol-serv.cwrdl.workers.dev
Domena myaol-serv.cwrdl.workers.dev wydaje się hostować stronę internetową stylizowaną na portal logowania AOL. Na podstawie tytułu strony, zrzutu ekranu i ciągu domeny, witryna przedstawia się jako strona logowania do konta, prosząc o nazwę użytkownika, adres e-mail lub numer telefonu komórkowego, a także wyświetla opcje powiązane z innymi dużymi usługami internetowymi.
Nazwa hosta jest subdomeną workers.dev, czyli platformy powszechnie używanej do wdrażania bezserwerowych aplikacji internetowych i tymczasowych treści internetowych. Konkretny wzorzec nazewnictwa subdomeny, w szczególności obecność „myaol-serv”, może sugerować próbę nawiązania do marki AOL, a nie oficjalnej domeny należącej do AOL. Na podstawie dostępnej zawartości strony nie wydaje się, aby była to oficjalna korporacyjna witryna internetowa AOL.
Ocena bezpieczeństwa myaol-serv.cwrdl.workers.dev
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 13 z 91 silników bezpieczeństwa, przy czym większość wykryć klasyfikowała ją jako związaną z phishingiem. Ponadto wielu dostawców klasyfikacji stron internetowych zaklasyfikowało witrynę jako phishing lub oszustwo, a zrzut ekranu pokazuje formularz logowania oznaczony marką AOL, mimo że jest hostowany w niepowiązanej subdomenie workers.dev. Ta rozbieżność może wskazywać na stronę logowania podszywającą się pod inną, mającą na celu zbieranie danych uwierzytelniających do kont.
Skan pod kątem malware nie wykrył złośliwych plików w ograniczonej zawartości, która została sprawdzona, ale nie przeważa to nad szerszymi wskaźnikami phishingu. Dane z blacklist były mieszane: główne bazy danych zagrożeń skoncentrowane na treści nie zgłaszały wpisu w czasie tego skanowania, podczas gdy adres IP domeny figurował na jednej liście blokowania reputacji poczty, co jest słabszym, wtórnym sygnałem. Biorąc pod uwagę silny konsensus wielu silników co do phishingu oraz widoczne naśladowanie strony logowania znanej marki, na podstawie tych ustaleń ta witryna internetowa może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna korzysta z ważnego certyfikatu SSL/TLS wydanego przez uznany urząd certyfikacji i jest obsługiwana przez infrastrukturę Cloudflare pod adresem IP 188.114.96.2, geolokalizowanym do Kanady na podstawie dostępnych danych hostingowych. Domena jest hostowana w ramach workers.dev, co wskazuje na wdrożenie za pośrednictwem bezserwerowej platformy brzegowej, a nie samodzielnej domeny markowej.
Domena nadrzędna workers.dev istnieje od lat, ale samo to nie stanowi podstawy do zaufania wobec tej konkretnej subdomeny. DNSSEC wydaje się niepodpisany, a skan nie dostarczył szczegółów TLS na poziomie protokołu poza ważnością certyfikatu. Istotnym problemem technicznym jest użycie doświadczenia logowania oznaczonego marką w nieoficjalnej subdomenie, co może być zgodne z konfiguracjami służącymi do wyłudzania danych uwierzytelniających.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?