paypaynejp781.replit.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis paypaynejp781.replit.app
Ta domena wydaje się hostować stronę stylizowaną na PayPay, japońską markę płatności cyfrowych i portfela mobilnego. Tytuł strony, widoczne oznaczenia marki oraz interfejs w języku japońskim sugerują, że prezentuje ekran odbioru pieniędzy lub odbioru przelewu, w tym wyświetlaną kwotę oraz przyciski rejestracji konta lub logowania.
Jednak witryna nie jest hostowana w głównej domenie PayPay. Zamiast tego jest udostępniana z subdomeny replit.app, czyli platformy hostingowej ogólnego przeznaczenia, powszechnie używanej do tworzonych przez użytkowników aplikacji webowych i tymczasowych wdrożeń. Na podstawie struktury domeny i treści strony wydaje się, że ta strona naśladuje proces odbioru płatności związany z marką PayPay, zamiast stanowić oficjalną własność internetową firmy.
Ocena bezpieczeństwa paypaynejp781.replit.app
Wiele sygnałów ze skanowania wskazuje na podwyższone ryzyko w czasie tego skanowania. Domena została oznaczona przez 21 z 91 silników bezpieczeństwa, a także figurowała w głównych bazach danych zagrożeń w związku z phishingiem lub działaniami z zakresu socjotechniki. Ponadto zrzut ekranu pokazuje oznaczenia marki PayPay w subdomenie replit.app zamiast w oficjalnej domenie należącej do PayPay, co wyraźnie sugeruje podszywanie się pod markę i możliwą konfigurację służącą do wyłudzania danych uwierzytelniających.
Sama treść strony budzi dalsze obawy: prezentuje dużą kwotę płatności i zachęca odwiedzającego do rejestracji lub zalogowania się w celu otrzymania środków, co jest wzorcem powszechnie kojarzonym z przynętami phishingowymi. Chociaż jedno skanowanie pod kątem malware nie zgłosiło bezpośrednio oznaczonych plików i wykazało jedynie ogólne heurystyki podejrzanych obiektów w zasobach powiązanych, ten czystszy wynik jest tutaj przeważony przez szeroki, wielosilnikowy konsensus dotyczący phishingu oraz wpisy w bazach danych zagrożeń.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu TLS wydanego przez uznany urząd certyfikacji, a hosting znajduje się w Google Cloud pod adresem IP 34.117.33.233. Domena jest subdomeną w obrębie replit.app, co wskazuje na wdrożenie na współdzielonej platformie hostingowej dla aplikacji, a nie na infrastrukturze wyraźnie powiązanej z imitowaną marką płatniczą. DNSSEC wydaje się niepodpisany.
Z perspektywy przeglądu bezpieczeństwa głównym problemem nie jest sam certyfikat, lecz rozbieżność między wyświetlanymi oznaczeniami marki PayPay a nieoficjalnym kontekstem hostingu/domeny. Dane ze skanowania odnoszą się również do punktu końcowego login.php oraz wielu lokalnie hostowanych zasobów oznaczonych ogólnymi heurystykami podejrzaności, co może być zgodne z zestawem phishingowym lub sklonowanymi zasobami front-endu.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?