phase2-xrpl.live
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis phase2-xrpl.live
phase2-xrpl.live sprawia wrażenie strony docelowej związanej z kryptowalutami, powiązanej z ekosystemem XRP Ledger. Oznakowanie strony, tytuł i widoczna treść odnoszą się do Xaman, portfela self-custody, oraz promują „$XRPL Rewards Allocation Proposal” z wezwaniem do podłączenia portfela. Na podstawie zrzutu ekranu i metadanych strona wydaje się zaprojektowana tak, aby zachęcać odwiedzających do podłączenia portfela kryptowalutowego w celu udziału w aktywności związanej z głosowaniem lub nagrodami.
Sama domena nie odpowiada oznakowaniu usługi widocznej na stronie i odwołuje się do odrębnej zewnętrznej domeny, xaman-voting.com, obok popularnych dostawców aplikacji mobilnych i czcionek. Wiele źródeł klasyfikacji stron internetowych kategoryzuje tę witrynę w kategoriach związanych z phishingiem lub oszustwami, podczas gdy inne klasyfikuje ją jako usługi finansowe. Łącznie strona sprawia wrażenie kampanijnej strony o tematyce kryptowalutowej, która może próbować wykorzystywać rozpoznawalne oznakowanie portfela, aby przyciągnąć użytkowników XRP/XRPL.
Ocena bezpieczeństwa phase2-xrpl.live
W czasie tego skanowania występuje kilka wskaźników ryzyka. Domena została oznaczona przez 4 z 91 silników bezpieczeństwa, przy czym wiele detekcji opisuje stronę jako związaną z phishingiem, a wielu dostawców klasyfikacji stron internetowych również zaklasyfikowało ją jako phishing lub oszustwo. Treść strony wydaje się naśladować markę portfela Xaman lub ściśle do niej nawiązywać, przy jednoczesnym użyciu innej nazwy domeny, a wyeksponowany przepływ „Connect Wallet” / głosowania jest częstym wzorcem spotykanym na stronach służących do crypto-drain lub wyłudzania danych uwierzytelniających.
Jednocześnie część kontroli nie wykazała problemów: skan pod kątem malware nie zidentyfikował oznaczonych plików, a główne kontrole baz zagrożeń dla znanych adresów URL malware i phishingowych nie zgłosiły wpisów w czasie tego skanowania. Jednak domena ma tylko 1 day, nie ma ustalonego rankingu ruchu i wykorzystuje oznakowanie, które wydaje się niespójne z nazwą domeny pokazywaną odwiedzającym. W kontekście kryptowalut bardzo nowa domena w połączeniu z monitami o podłączenie portfela i prezentacją odwołującą się do marki istotnie zwiększa ryzyko.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna korzysta z ważnego certyfikatu SSL wydanego przez uznany urząd certyfikacji, a ruch jest kierowany przez infrastrukturę Cloudflare, przy czym hosting wskazuje na adres IP Cloudflare w Kanadzie. Domena korzysta z nameserverów Cloudflare i wydaje się znajdować za usługą reverse-proxy Cloudflare, co może ukrywać serwer źródłowy. DNSSEC jest unsigned, co nie jest niczym niezwykłym, ale oznacza, że odpowiedzi DNS nie korzystają z walidacji DNSSEC.
Z punktu widzenia postawy bezpieczeństwa główne obawy nie dotyczą ważności certyfikatu ani jakości hostingu, lecz otaczających sygnałów zaufania: domeny zarejestrowanej bardzo niedawno, detekcji związanych z phishingiem pochodzących z wielu silników bezpieczeństwa oraz oznakowania, które wydaje się niespójne z samą domeną. W dostarczonych danych skanowania nie zidentyfikowano złośliwych plików ani iframe, ale nie wyklucza to socjotechniki ani nadużyć związanych z podłączaniem portfela.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?