qelvora-gld-zormavi-a5x8dp94.pages.dev
Kategoria: Phishing And Fraud
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis qelvora-gld-zormavi-a5x8dp94.pages.dev
Ta domena wydaje się hostować stronę zaprojektowaną tak, aby przypominała interfejs logowania Facebook. Tytuł strony to „Facebook”, a zrzut ekranu pokazuje oznaczenia Meta, formularz logowania żądający adresu e-mail/numeru telefonu komórkowego i hasła oraz elementy wizualne ściśle odpowiadające wyglądowi i układowi publicznej strony logowania Facebook.
Sama domena jest subdomeną w pages.dev, które jest platformą hostingu statycznego, a nie oficjalną domeną logowania Facebook lub należącą do Meta. Na podstawie treści strony, oznaczeń i struktury URL witryna wydaje się przedstawiać jako strona logowania do mediów społecznościowych, a nie niezależna usługa z własną odrębną tożsamością.
Ponieważ strona wykorzystuje oznaczenia Facebook na niepowiązanej hostowanej subdomenie, może być przeznaczona do przechwytywania danych uwierzytelniających konta lub podszywania się pod dobrze znaną platformę. Na podstawie dostępnych danych nie wydaje się, aby była obsługiwana przez Meta lub Facebook.
Ocena bezpieczeństwa qelvora-gld-zormavi-a5x8dp94.pages.dev
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 16 z 91 silników bezpieczeństwa, a kilku dostawców klasyfikacji stron internetowych sklasyfikowało ją jako treści związane z phishingiem lub oszustwami. Ponadto duża baza danych zagrożeń wymieniła ten URL w związku z aktywnością socjotechniczną, co jest silnym wskaźnikiem, że strona może próbować nakłonić odwiedzających do przekazania poufnych informacji.
Zrzut ekranu budzi dodatkowe obawy, ponieważ witryna ściśle imituje stronę logowania Facebook, używając jednocześnie niepowiązanej subdomeny pages.dev. To podobieństwo może wskazywać na stronę logowania typu look-alike, której celem jest zbieranie danych uwierzytelniających. Chociaż skan pod kątem malware nie wykrył złośliwych plików, a przegląd linków zewnętrznych nie zidentyfikował oznaczonych zasobów, strony phishingowe często opierają się na zwodniczym projekcie strony, a nie na malware do pobrania.
Istnieje również wpis na jednej liście blokowania reputacji związanej z nadużyciami linków lub wiadomości, co stanowi dodatkowy powód do ostrożności, choć ten sygnał ma znaczenie drugorzędne w porównaniu z wielosilnikowymi wykryciami phishingu i wpisem dotyczącym socjotechniki. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu TLS wydanego przez Google Trust Services, a hosting jest kierowany przez infrastrukturę Cloudflare pod adresem IP 172.66.44.209. Domena jest subdomeną pages.dev i wydaje się być dostarczana w ramach hostowanej konfiguracji statycznej witryny, a nie z dedykowanego samodzielnego serwera. Sam fakt, że certyfikat jest ważny, wskazuje jedynie na szyfrowany transport i sam w sobie nie potwierdza legalności treści strony.
Rekord domeny wskazuje na wiek około pięciu lat, choć ten wiek odnosi się do kontekstu rejestracji hostowanej subdomeny i nie powinien być traktowany jako dowód wiarygodności bieżącej treści strony. DNSSEC wydaje się niepodpisany, a oprogramowanie serwera WWW nie zostało zidentyfikowane w danych skanowania. Głównym problemem technicznym nie jest bezpieczeństwo transportu, lecz pozorne podszywanie się pod dobrze znaną stronę logowania na hostingu strony trzeciej.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?