primefamily-annulation.com
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis primefamily-annulation.com
primefamily-annulation.com wydaje się być bardzo niedawno zarejestrowaną witryną internetową powiązaną z klasyfikacją związaną z phishingiem. Na podstawie nazwy domeny może próbować przedstawiać się jako strona anulowania, zarządzania kontem lub obsługi klienta powiązana z usługą lub organizacją używającą nazwy „Prime Family” lub podobnej tożsamości przypominającej markę. Dostępne dane ze skanowania nie wskazują na szeroką, ugruntowaną obecność w sieci, a domena nie jest sklasyfikowana wśród powszechnie odwiedzanych witryn.
Infrastruktura strony wydaje się lekka i wykorzystuje serwer WWW nginx wraz z typowymi zasobami front-endowymi, takimi jak CDN frameworka CSS i hostowane czcionki internetowe. Ograniczona liczba plików i skąpe odwołania zewnętrzne sugerują raczej stosunkowo prostą budowę witryny niż dużą, dojrzałą platformę internetową. Biorąc pod uwagę schemat nazewnictwa domeny, niedawną datę rejestracji oraz klasyfikacje związane z phishingiem, witryna mogła zostać utworzona w celu zbierania informacji o użytkownikach lub naśladowania legalnej usługi.
Ocena bezpieczeństwa primefamily-annulation.com
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 21 z 91 silników bezpieczeństwa, przy czym wiele z tych detekcji klasyfikowało ją jako phishing lub w inny sposób złośliwą. Ponadto domena figurowała w wielu bazach danych zagrożeń związanych ze śledzeniem phishingu lub złośliwych witryn, chociaż niektóre inne źródła pozostawały czyste. Domena ma również zaledwie 4 dni, co jest częstym czynnikiem ryzyka w przypadku krótkotrwałych oszukańczych witryn internetowych.
Podsumowanie skanowania pod kątem malware było mieszane: w skanowaniu plików żadne pliki nie zostały jednoznacznie oznaczone, ale domena i jeden wewnętrzny URL zasobu nadal były powiązane z ogólnymi detekcjami złośliwych obiektów. Tego rodzaju wynik nie przeważa nad szerszym konsensusem wielu silników co do phishingu. Sama nazwa domeny również wydaje się przypominać markę i może być zamierzona tak, aby przypominać stronę anulowania związaną z usługą, co może być zgodne ze wzorcami wyłudzania danych uwierzytelniających.
Na podstawie tych ustaleń ta witryna internetowa może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna korzysta z ważnego certyfikatu SSL Let's Encrypt, co oznacza, że ruch do wersji HTTPS może być szyfrowany podczas transmisji; jednak samej obecności HTTPS nie należy traktować jako dowodu legalności. DNSSEC wydaje się być włączony, co jest pozytywnym szczegółem konfiguracji bezpieczeństwa domeny. Domena jest hostowana na serwerze nginx pod adresem IP 180.178.180.153, a hosting jest geolokalizowany w Islamabadzie, Pakistan.
Z perspektywy infrastruktury najbardziej zauważalnym problemem nie jest konfiguracja TLS, lecz połączenie bardzo niedawnej rejestracji domeny, braku ugruntowanej obecności w ruchu oraz silnego konsensusu detekcji związanych z phishingiem wśród silników bezpieczeństwa i baz danych zagrożeń. Czynniki te są bardziej istotne niż skądinąd zwyczajna konfiguracja hostingu i certyfikatu.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?