pharosnetwsworks.com
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Quttera Web Malware Removal to płatna usługa subskrypcyjna. Ceny, plany i dostępność wersji próbnej ustala Quttera. Quttera jest obsługiwana przez Quttera Ltd, niezależną firmę zewnętrzną niezwiązaną z RCS LT. PCrisk.com może otrzymać prowizję za polecenie, gdy użytkownicy zarejestrują się przez ten link.
Opis pharosnetwsworks.com
Domena pharosnetwsworks.com wydaje się prezentować stronę docelową w stylu logowania, która wizualnie imituje branding X, w tym duże logo X oraz opcje logowania, takie jak telefon, Google i Apple. Na podstawie zrzutu ekranu i podlinkowanych zasobów strona może również odwoływać się do materiałów związanych z ekosystemem Pharos, w tym linków do dokumentacji związanej z Pharos, ofert pracy i stron z zasadami.
Sama nazwa domeny wydaje się nietypowa i może mieć na celu przypominanie legalnej nazwy związanej z Pharos, przy jednoczesnym hostowaniu niezwiązanych treści logowania. To połączenie sygnałów brandingowych i monitów do wprowadzania danych konta sugeruje, że witryna może być zaprojektowana w celu przechwytywania danych uwierzytelniających użytkowników lub przekierowywania odwiedzających przez zwodniczy proces wdrożenia, zamiast działać jako niezależna, jasno zidentyfikowana usługa.
Ocena bezpieczeństwa pharosnetwsworks.com
W czasie tego skanu wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 14 z 90 silników bezpieczeństwa, przy czym wiele z tych detekcji klasyfikowało ją jako phishing lub złośliwą. Ponadto skanowanie pod kątem malware zgłosiło liczne podejrzane pliki i linki, a kontrole blacklist wykazały wpisy w 2 bazach zagrożeń, chociaż kilka innych źródeł blacklist było czystych.
Strona pokazana na zrzucie ekranu bardzo przypomina proces logowania do X, ale jest hostowana w innej, wyglądającej na niezwiązaną domenie. Tego rodzaju wizualne podobieństwo może wskazywać na stronę sobowtóra, której celem jest zbieranie danych konta lub innych informacji wrażliwych. Domena jest również bardzo nowa, nie jest notowana pod względem znaczącego ruchu i używa wzorca nazewnictwa, który może wprowadzać w błąd.
Chociaż obecność HTTPS nie jest niczym niezwykłym i sama w sobie nie wskazuje na legalność, szersze wyniki skanu wskazują na profil podwyższonego ryzyka. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna była dostępna przez HTTPS z ważnym certyfikatem Let's Encrypt i wydaje się być obsługiwana przez infrastrukturę Cloudflare z użyciem nameserverów Cloudflare oraz adresu IP hostowanego przez Cloudflare. Serwer WWW został zidentyfikowany jako cloudflare envoy, a certyfikat był ważny do końca 2026 roku. DNSSEC wydaje się niepodpisany.
Z perspektywy bezpieczeństwa główne obawy nie dotyczą konfiguracji TLS, lecz otaczających ją wskaźników: bardzo niedawnego wieku rejestracji, wielu detekcji związanych z phishingiem ze strony silników bezpieczeństwa, podejrzanych odwołań do skryptów i zasobów w skanie malware oraz brandingu, który wydaje się niespójny z nazwą domeny. Czynniki te mogą mieć większe znaczenie dla oceny ryzyka niż podstawowa konfiguracja hostingu.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?