newcheckeligibilitypage-ux.netlify.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis newcheckeligibilitypage-ux.netlify.app
Wygląda na to, że ta domena hostuje na Netlify stronę docelową o tematyce kryptowalutowej, która przedstawia się jako narzędzie do sprawdzania kwalifikowalności do nagród lub airdropu związanego z Jupiter. Tytuł strony i metadane odnoszą się do „Jupiter: The Home of Onchain Finance”, a zrzut ekranu pokazuje monity o połączenie portfela, deklaracje przydziału tokenów, rundy nagród oraz tabelę liderów roszczeń mające zachęcić użytkowników do podłączenia portfela kryptowalutowego.
Na podstawie nazwy domeny witryna nie wydaje się być oficjalną główną domeną Jupiter. Zamiast tego używa subdomeny Netlify z określeniami takimi jak „check eligibility page”, co może wskazywać na mikrowitrynę w stylu kampanii lub nieoficjalny klon. Wskazane domeny i zawartość strony sugerują próbę powiązania tej strony z ekosystemem kryptowalutowym Jupiter i powiązanymi usługami DeFi.
Ocena bezpieczeństwa newcheckeligibilitypage-ux.netlify.app
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 13 z 91 silników bezpieczeństwa, a kilku dostawców klasyfikacji stron internetowych skategoryzowało ją jako phishingową lub związaną z oszustwami. Ponadto jedna baza danych zagrożeń ukierunkowana na phishing umieściła tę domenę na liście, co jest silniejszym sygnałem ostrzegawczym niż samo ogólne wykrycie heurystyczne. Chociaż skan pod kątem malware nie zgłosił żadnych oznaczonych plików, przypisał również domenie i powiązanym zasobom ogólną etykietę podejrzaności o niskim poziomie pewności.
Sama zawartość strony budzi dalsze obawy. Ściśle naśladuje branding i funkcjonalność Jupiter, działając jednocześnie z subdomeny Netlify strony trzeciej zamiast z pozornie oficjalnej witryny, i zachęca odwiedzających do podłączenia portfela w celu sprawdzenia kwalifikowalności tokenów. Taka kombinacja może być zgodna z działaniem podszywającej się kryptowalutowej strony phishingowej zaprojektowanej do przechwytywania interakcji z portfelem lub zgód. Adres IP domeny figuruje również na jednej liście blokowania reputacji poczty, choć ten sygnał jest słabszy i sam w sobie nie stanowi dowodu złośliwej zawartości internetowej.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna jest udostępniana przez HTTPS z ważnym certyfikatem TLS wydanym przez DigiCert i jest hostowana w infrastrukturze Netlify opartej na AWS EC2 we Frankfurcie. Korzystanie z renomowanej platformy hostingowej i ważnego szyfrowania może pomagać chronić dane podczas transmisji, ale czynniki te same w sobie nie potwierdzają legalności. Domena używa struktury subdomen Netlify zamiast dedykowanej domeny marki.
Wygląda na to, że DNSSEC nie jest podpisany, co jest powszechne, ale oznacza, że odpowiedzi DNS nie korzystają z walidacji DNSSEC. W dostarczonym skanie nie oznaczono żadnych jawnych plików malware po stronie serwera, ale w tym przypadku szersze dane reputacyjne i klasyfikacje phishingowe stanowią istotniejszy problem techniczny.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?