pwn1i-7mx-e83-7be-za3yks.pages.dev
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis pwn1i-7mx-e83-7be-za3yks.pages.dev
Ta domena wydaje się hostować stronę zaprojektowaną tak, aby przypominała interfejs logowania Facebook. Tytuł strony to "Facebook", zrzut ekranu pokazuje oznaczenia Facebook i Meta, a widoczna treść obejmuje pola e-mail/telefon i hasła wraz z przyciskiem logowania oraz linkami do tworzenia konta. Struktura URL odnosi się również do procesu "appeal", co może wskazywać na próbę pozyskania danych uwierzytelniających pod pretekstem odzyskiwania konta lub weryfikacji.
Strona jest hostowana w subdomenie pages.dev, która jest platformą hostingu statycznego powszechnie używaną do legalnych projektów, ale bywa też czasami wykorzystywana do stron tymczasowych lub jednorazowych. Na podstawie widocznych oznaczeń oraz rozbieżności między hostowaną subdomeną a przedstawianą usługą, ta strona wydaje się przedstawiać jako strona logowania lub działań na koncie związana z Facebook, a nie jako niezależna witryna działająca pod własną marką.
Ocena bezpieczeństwa pwn1i-7mx-e83-7be-za3yks.pages.dev
Kilka sygnałów bezpieczeństwa wskazuje na podwyższone ryzyko w czasie tego skanowania. Domena została oznaczona przez 7 z 91 silników bezpieczeństwa, przy czym klasyfikacje wykryć ogólnie wskazywały na phishing. Ponadto strona wizualnie imituje sposób logowania do Facebook, będąc jednocześnie hostowaną w niepowiązanej subdomenie pages.dev, co może być zgodne z zachowaniem polegającym na wyłudzaniu danych uwierzytelniających. Chociaż jedno skanowanie malware nie zgłosiło żadnych oznaczonych plików, wynik ten nie przeważa nad wieloma wykryciami ukierunkowanymi na phishing i wyraźnym wzorcem wizualnego podszywania się.
Dane z blacklist i dotyczące reputacji były mieszane, a nie całkowicie czyste. Główne bazy danych dotyczące złośliwej zawartości w dostarczonym skanie nie zgłosiły wpisu, ale adres IP domeny figurował na jednej liście blokowania reputacji pocztowej, a jeden dodatkowy wpis na blacklist oznaczył go ogólną etykietą złośliwego obiektu. Te wtórne sygnały same w sobie są mniej rozstrzygające, ale zwiększają ostrożność, gdy rozpatruje się je obok wykryć phishingu i podszywania się pod stronę logowania.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu TLS wydanego przez Google Trust Services, z datą wygaśnięcia certyfikatu podaną jako 2026-09-29. Jest hostowana za infrastrukturą Cloudflare pod adresem IP 172.66.47.101, z serwerami nazw Cloudflare i subdomeną pages.dev. DNSSEC wydaje się niepodpisany, co nie jest niczym niezwykłym, ale oznacza, że odpowiedzi DNS nie korzystają z walidacji DNSSEC.
Z perspektywy bezpieczeństwa głównym problemem nie jest konfiguracja TLS, lecz widoczna rozbieżność między domeną a treścią oznaczoną marką pokazywaną na stronie. Użycie hostowanej subdomeny, ogólnych zasobów statycznych oraz formularza logowania imitującego dużą platformę może być zgodne z konfiguracją phishingową w czasie tego skanowania.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?