openterminalallocation-ui.netlify.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis openterminalallocation-ui.netlify.app
Ta domena wydaje się hostować stronę internetową utrzymaną w tematyce kryptowalut i zdecentralizowanych finansów, przedstawiającą się jako interfejs nagród lub alokacji tokenów związany z Jupiter. Tytuł strony i metadane zawierają odniesienie do „Jupiter: The Home of Onchain Finance”, a zrzut ekranu pokazuje stronę roszczeń w stylu airdropu, zachęcającą odwiedzających do podłączenia portfela w celu sprawdzenia kwalifikowalności tokenów i kwot alokacji.
Na podstawie struktury domeny jest to subdomena hostowana na Netlify, a nie oczywista główna domena marki. Treść wydaje się naśladować lub odnosić się do ekosystemu kryptowalutowego Jupiter, z linkami do powiązanych domen o tematyce kryptowalutowej i stron pomocy. Wzorzec nazewnictwa „openterminalallocation-ui” oraz przepływ podłączania portfela mogą wskazywać na kampanię, landing page lub sklonowany interfejs mający na celu przechwycenie interakcji użytkownika w kontekście DeFi.
Ocena bezpieczeństwa openterminalallocation-ui.netlify.app
Wiele niezależnych sygnałów wskazuje na podwyższone ryzyko w czasie tego skanowania. Domena została oznaczona przez 14 z 91 silników bezpieczeństwa, a kilka źródeł klasyfikacji stron internetowych skategoryzowało ją jako phishing lub coś związanego z oszustwem. Ponadto jedna baza danych zagrożeń ukierunkowana na phishing wymieniła tę domenę, co jest silniejszym sygnałem ostrzegawczym niż sama ogólna heurystyka. Zrzut ekranu pokazuje również monit o podłączenie portfela powiązany z alokacją tokenów lub roszczeniem airdropu, czyli wzorzec powszechnie kojarzony z wyłudzaniem danych uwierzytelniających lub nadużyciami portfeli kryptowalutowych.
Chociaż skan pod kątem malware nie zgłosił zainfekowanych plików, przypisał domenie i wielu powiązanym zasobom ogólną podejrzaną heurystykę. Ten czysty wynik skanowania plików nie przeważa nad szerszymi detekcjami związanymi z phishingiem. Występuje również niewielki wtórny sygnał z danych reputacji poczty: adres IP domeny znajduje się na jednej liście blokowania reputacji poczty, choć samo to nie dowodziłoby szkodliwej aktywności strony internetowej.
Domena ma kilka lat, ale jest hostowana na platformie subdomen o swobodnym charakterze i wydaje się prezentować branding związany z Jupiter, a nie oficjalną główną domenę. Na podstawie tych ustaleń ta strona internetowa może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Strona korzysta z ważnego certyfikatu TLS wydanego przez DigiCert i jest obsługiwana przez infrastrukturę Netlify, z hostingiem na AWS EC2 we Frankfurcie. Ważność certyfikatu sugeruje, że szyfrowany transport był dostępny w czasie testów, ale samo szyfrowanie nie weryfikuje legalności treści strony. DNSSEC wydaje się niepodpisany.
Z perspektywy infrastruktury domena jest subdomeną hostowaną na Netlify, a nie samodzielną domeną marki. Skan odnotował również liczne zasoby hostowane wewnętrznie oznaczone ogólną podejrzaną heurystyką oraz wpis dotyczący reputacji poczty na poziomie IP. W skanowaniu plików nie zidentyfikowano żadnych jawnie złośliwych ładunków plikowych, ale szersze dane reputacyjne wskazują na problemy bezpieczeństwa wykraczające poza prostą konfigurację hostingu.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?