php-web-server--activo2888.replit.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis php-web-server--activo2888.replit.app
Ta domena wydaje się być stroną hostowaną na Replit, platformie chmurowej do tworzenia i hostowania aplikacji, a nie oficjalną, niezależną witryną firmową. Tytuł strony i zrzut ekranu wskazują, że prezentuje hiszpańskojęzyczny interfejs logowania Microsoft („Iniciar sesión en tu cuenta Microsoft”), co sugeruje, że próbuje pozyskiwać dane logowania do kont Microsoft lub naśladować proces logowania Microsoft.
Na podstawie widocznej treści strona nie wydaje się reprezentować niezależnej usługi z własnym brandingiem, tożsamością firmy ani opublikowanymi informacjami organizacyjnymi. Zamiast tego wydaje się wykorzystywać branding Microsoft, grafiki i stylistykę strony logowania, działając jednocześnie z subdomeny podmiotu trzeciego, która nie jest powiązana z oficjalnymi zasobami internetowymi Microsoft.
Ocena bezpieczeństwa php-web-server--activo2888.replit.app
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 9 z 91 silników bezpieczeństwa, przy czym kilka z nich sklasyfikowało ją jako phishing, a ponadto została wymieniona przez dużą bazę zagrożeń w związku z aktywnością z zakresu socjotechniki. Dodatkowo zrzut ekranu pokazuje stronę logowania oznaczoną marką Microsoft hostowaną w subdomenie Replit, a nie w oficjalnej domenie Microsoft, co może wskazywać na próbę naśladowania legalnej strony logowania i przechwytywania danych uwierzytelniających użytkowników.
Chociaż skan pod kątem malware nie wykrył złośliwych plików, a kilka baz blacklist było czystych, ustalenia te nie przeważają w tym przypadku nad silniejszymi wskaźnikami związanymi z phishingiem. Brak wpisów w DNSBL jest neutralny, ale połączenie wykryć phishingu przez wiele silników, wpisu dotyczącego socjotechniki oraz widocznego naśladowania marki istotnie zwiększa poziom obaw. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna była dostępna przez HTTPS z ważnym certyfikatem TLS wydanym przez Google Trust Services i wydaje się być obsługiwana przez infrastrukturę Google Frontend w Google Cloud. Adres IP serwera to 34.117.33.233, geolokalizowany w Kansas City, United States. Domena korzysta z serwerów nazw hostowanych przez Google, a domena nadrzędna jest zarejestrowana od kilku lat, choć samo to nie potwierdza legalności konkretnej hostowanej podstrony.
Wygląda na to, że DNSSEC nie jest podpisany. W ograniczonym skanie plików nie oznaczono żadnych złośliwych plików, ale strona zawiera skrypty i zasoby ładowane zewnętrznie oraz jest hostowana na współdzielonej platformie aplikacyjnej, co może ułatwiać szybkie wdrażanie nadużyć. Głównym problemem technicznym nie jest tutaj awaria TLS, lecz widoczna rozbieżność między treścią logowania utrzymaną w stylistyce Microsoft a domeną hostingową nienależącą do Microsoft.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?