network.draxioncapital.com
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis network.draxioncapital.com
Subdomena network.draxioncapital.com wydaje się być przedstawiana jako część witryny internetowej o charakterze finansowym lub inwestycyjnym, powiązanej z nazwą „Draxion Capital”. Na podstawie struktury domeny i zrzutu ekranu strona nie działa jak typowa publiczna strona główna firmy. Zamiast tego wydaje się wyświetlać stronę docelową o tematyce dokumentów, która prosi odwiedzających o zalogowanie się przed wyświetleniem treści.
Widoczna zawartość strony imituje proces dostępu do dokumentu i pokazuje formularz logowania stylizowany tak, aby przypominał stronę logowania do konta dużego dostawcy usług chmurowych. Tego rodzaju konfiguracja jest powszechnie używana do dostarczania dokumentów z ograniczonym dostępem, monitów o dostęp do konta lub stron służących do zbierania danych uwierzytelniających. Wyłącznie na podstawie dostępnego zrzutu ekranu nie ma wyraźnych dowodów na obecność prawidłowych informacji o firmie, opisów usług ani typowej nawigacji strony finansowej.
Ocena bezpieczeństwa network.draxioncapital.com
Ta domena wykazuje kilka istotnych wskaźników ryzyka w czasie tego skanowania. Została oznaczona przez 17 z 91 silników bezpieczeństwa, przy czym wiele z tych detekcji klasyfikowało stronę jako phishingową lub złośliwą. Ponadto zrzut ekranu pokazuje monit logowania stylizowany tak, aby przypominał znanego dostawcę kont, umieszczony na rozmytym tle dokumentu z komunikatem takim jak „Document can only be viewed when you sign in”, co jest wzorcem często kojarzonym ze stronami wyłudzającymi dane uwierzytelniające.
Domena jest również stosunkowo nowa, ma około 152 dni, nie ma widocznego rankingu ruchu, a jej adres IP figuruje na jednej liście blokowania reputacji poczty. Chociaż pojedynczy wpis reputacyjny oparty na DNS jest słabszym sygnałem niż bezpośrednie detekcje phishingu, nadal zwiększa ostrożność. Mimo że jedno skanowanie pod kątem malware nie zgłosiło żadnych oznaczonych plików, a kilka baz danych zagrożeń było czystych w czasie tego skanowania, większe znaczenie ma zgodność wielu silników co do phishingu oraz widoczne podszywanie się strony pod dużą markę logowania.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu SSL Let's Encrypt, co oznacza, że połączenie wydaje się być szyfrowane podczas transmisji; jednak samo HTTPS nie wskazuje na legalność. Certyfikat był ważny w czasie skanowania, ale nie zidentyfikowano oprogramowania serwera ani szczegółów protokołu. Domena wskazuje na adres IP hostowany przez FranTech Solutions w Luksemburgu.
Z perspektywy bezpieczeństwa domeny rejestracja jest niedawna, a DNSSEC nie jest włączony, więc odpowiedzi DNS nie są podpisane kryptograficznie. Konfiguracja nameserverów wykorzystuje infrastrukturę hostingu/panelu sterowania strony trzeciej, co jest powszechne, ale w połączeniu z młodym wiekiem domeny i zachowaniem strony przypominającym phishing może uzasadniać dodatkową kontrolę.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?