opennewpageallocation-ui.netlify.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis opennewpageallocation-ui.netlify.app
opennewpageallocation-ui.netlify.app wydaje się być stroną internetową hostowaną na Netlify, która przedstawia się jako interfejs nagród kryptowalutowych lub airdropu powiązany z ekosystemem Jupiter. Tytuł strony i metadane odnoszą się do „Jupiter: The Home of Onchain Finance”, a zrzut ekranu pokazuje narzędzie do sprawdzania alokacji tokenów, harmonogram nagród, tabelę wyników oraz wyraźny monit o połączenie portfela, mający skłonić odwiedzających do zweryfikowania uprawnień do deklarowanej dystrybucji tokenów.
Na podstawie widocznej treści strona może próbować naśladować portal nagród zdecentralizowanych finansów, zamiast działać jako samodzielna biznesowa strona internetowa. Odniesienia do domen powiązanych z marką Jupiter pojawiają się w zasobach strony i podlinkowanych domenach, podczas gdy sam skanowany subdomen używa ogólnego adresu hostowanego na Netlify, który nie wydaje się być oficjalną główną domeną marki. Taka kombinacja jest powszechnie spotykana na tymczasowych stronach kampanii, wdrożeniach testowych lub potencjalnie mylących stronach naśladujących.
Sama domena jest subdomeną Netlify, a nie dedykowaną domeną marki, a schemat nazewnictwa „opennewpageallocation-ui” nie odpowiada w oczywisty sposób publicznie używanej oficjalnej nazwie usługi. W tym kontekście strona wydaje się być ukierunkowana na użytkowników kryptowalut, zachęcając do łączenia portfela i odbierania tokenów, co może wiązać się z podwyższonym ryzykiem, gdy jest prezentowane poza ustaloną oficjalną domeną.
Ocena bezpieczeństwa opennewpageallocation-ui.netlify.app
W czasie tego skanowania wiele niezależnych sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 16 z 91 silników bezpieczeństwa, a wiele źródeł klasyfikacji stron internetowych skategoryzowało ją jako phishing lub powiązaną z oszustwami. Dodatkowo jedna baza zagrożeń ukierunkowana na phishing umieściła tę domenę na liście, co stanowi silniejszy sygnał ostrzegawczy niż sama ogólna heurystyka. Chociaż jeden skan malware nie zgłosił żadnych oznaczonych plików, nadal przypisał domenie i kilku wewnętrznym zasobom ogólną etykietę podejrzaności.
Treść strony również budzi obawy, ponieważ wydaje się naśladować interfejs nagród kryptowalutowych lub airdropu powiązany z Jupiter, będąc jednocześnie hostowaną na ogólnej subdomenie Netlify, a nie na oczywiście oficjalnej domenie marki. Zrzut ekranu pokazuje duże roszczenie dotyczące alokacji tokenów, elementy odliczania, monity o połączenie portfela oraz komunikaty o nagrodach, a wszystkie te wzorce są często wykorzystywane w kampaniach wyłudzania danych uwierzytelniających lub opróżniania portfeli. Adres IP domeny znajduje się również na jednej liście blokowania reputacji poczty; ten sygnał jest słabszy niż wykrycia phishingu, ale dodaje niewielki element ostrożności, a nie uspokojenia.
Chociaż wiek domeny i ważny certyfikat HTTPS są pozytywnymi czynnikami technicznymi, nie przeważają one nad klasyfikacjami phishingu, wpisem na czarnej liście oraz widoczną na stronie prezentacją roszczenia do portfela powiązaną z marką. Na podstawie tych ustaleń ta strona internetowa może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Strona korzysta z ważnego certyfikatu TLS wydanego przez DigiCert i jest hostowana na infrastrukturze Netlify opartej na AWS EC2 we Frankfurcie w Niemczech. Skanowany adres IP to 63.176.8.218, a domena korzysta z Name.com jako rejestratora oraz serwerów nazw zarządzanych przez nsone. DNSSEC wydaje się niepodpisany, co nie jest niczym niezwykłym, ale oznacza, że odpowiedzi DNS nie korzystają z tej dodatkowej warstwy integralności.
Z perspektywy bezpieczeństwa główne obawy nie dotyczą ważności certyfikatu ani jakości hostingu, lecz sygnałów reputacyjnych i zachowania strony. Strona jest dostarczana z hostowanej platformy subdomen, co może ułatwiać szybkie wdrażanie, a skanowane zasoby obejmują wiele plików JavaScript powiązanych z portfelem, kampanią i działaniem środowiska uruchomieniowego. Samo w sobie nie dowodzi to złośliwej aktywności, ale w połączeniu z klasyfikacjami phishingu i przepływem połączenia portfela zwiększa techniczny profil ryzyka w czasie tego skanowania.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?