paxwe.com
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis paxwe.com
Domena paxwe.com wydaje się hostować stronę logowania stylizowaną tak, aby przypominała ekran logowania do konta Microsoft w języku hiszpańskim, z tytułem „Iniciar sesión en tu cuenta Microsoft.” Widoczna treść pokazuje oznaczenia marki Microsoft, pole wprowadzania nazwy użytkownika/adresu e-mail oraz monity dotyczące dostępu do konta, co sugeruje, że strona przedstawia się jako portal uwierzytelniania, a nie jako niezależna witryna biznesowa lub informacyjna.
Na podstawie nazwy domeny i prezentacji strony paxwe.com nie wydaje się być oficjalną domeną należącą do Microsoft. Witryna zdaje się wykorzystywać zewnętrznie hostowane zasoby brandingowe oraz popularne biblioteki internetowe, aby imitować znajome środowisko logowania. Żadne dowody w dostarczonych danych skanowania nie wskazują na prawowitą tożsamość operatora, ujawnienie danych korporacyjnych ani niezależny cel usługi wykraczający poza przedstawiony interfejs logowania.
Ocena bezpieczeństwa paxwe.com
W czasie tego skanowania wiele sygnałów wskazywało na podwyższone ryzyko. Domena została oznaczona przez 17 z 91 silników bezpieczeństwa, przy czym wiele z nich klasyfikowało ją jako phishing lub złośliwą, a ponadto została wymieniona przez dużą bazę danych zagrożeń w związku z aktywnością z zakresu socjotechniki. Dodatkowo strona wizualnie przedstawia się jako ekran logowania Microsoft, działając jednocześnie z niepowiązanej domeny, co może wskazywać na próbę pozyskania danych logowania do kont poprzez podszywanie się pod znaną usługę.
Domena jest również bardzo nowa, nie jest notowana w głównych zestawieniach ruchu, a jeden skrypt podlinkowany w witrynie został ogólnie oznaczony podczas analizy malware. Dla adresu IP serwera występował również wpis na opartej na DNS liście blokowania reputacji poczty; jest to słabszy sygnał niż wykrycia phishingu, ale zwiększa ostrożność, zamiast równoważyć silniejsze ustalenia. Chociaż jedno skanowanie malware zgłosiło stronę jako ogólnie czystą, szerszy konsensus wśród silników bezpieczeństwa i danych z czarnych list wskazuje na istotnie wyższy poziom obaw.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu SSL Let's Encrypt wygasającego w październiku 2026 i jest udostępniana przez HTTPS z serwera Apache pod adresem IP 82.165.110.163, hostowanego w Essen w Niemczech. Chociaż prawidłowy TLS pomaga szyfrować ruch podczas transmisji, sam w sobie nie wskazuje na legalność, zwłaszcza gdy treść strony wydaje się imitować portal logowania strony trzeciej.
Domena ma około 103 dni, używa niepodpisanego DNSSEC i opiera się na nietypowych serwerach nazw w domenie testpphpcss.shop, a nie na infrastrukturze, która byłaby zwykle kojarzona z dużą marką. Dane skanowania odnotowały również oznaczoną lokalną ścieżkę skryptu (/telgm.js), co może uzasadniać dodatkową kontrolę. Łącznie profil techniczny wydaje się zgodny z niedawno utworzoną witryną korzystającą z podstawowej konfiguracji hostingu i certyfikatu.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?