qnkxz71mjwy-mtvljren-6j5j7g-zl299a.pages.dev
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis qnkxz71mjwy-mtvljren-6j5j7g-zl299a.pages.dev
Ta domena wydaje się hostować stronę zaprojektowaną tak, aby przypominała interfejs logowania Facebook, w tym oznaczenia marki Facebook, formularz logowania oraz odniesienia do Meta w tytule strony i na zrzucie ekranu. Sam URL jest długą, losowo wyglądającą subdomeną w obrębie pages.dev, a nie oficjalną domeną należącą do Facebook, co sugeruje, że może to być strona hostowana oddzielnie, a nie legalny punkt wejścia do platformy społecznościowej.
Na podstawie widocznej treści oraz podlinkowanych ścieżek, takich jak endpointy związane z odwołaniami i trasy przesyłania logowania, strona może być przeznaczona do zbierania danych uwierzytelniających konta lub innych informacji o użytkownikach poprzez naśladowanie znajomego sposobu logowania do serwisu społecznościowego. Witryna wydaje się być dostarczana za pośrednictwem platformy hostingu chmurowego, a nie przez podstawową infrastrukturę internetową Facebook.
Ocena bezpieczeństwa qnkxz71mjwy-mtvljren-6j5j7g-zl299a.pages.dev
Kilka sygnałów bezpieczeństwa wskazuje na podwyższone ryzyko w czasie tego skanu. Domena została oznaczona przez 8 z 91 silników bezpieczeństwa, przy czym wiele detekcji opisywało stronę jako phishingową lub w inny sposób złośliwą. Ponadto zrzut ekranu pokazuje stronę logowania oznaczoną marką Facebook, mimo że domena jest niepowiązaną subdomeną pages.dev, co ściśle odpowiada typowym schematom wyłudzania danych kont i może wskazywać na podszywanie się pod markę.
Pozostałe wyniki skanowania były mieszane. Skan pod kątem malware nie wykrył oznaczonych plików w czasie analizy, a wymienione tutaj główne bazy zagrożeń skoncentrowane na treści nie zgłaszały aktywnych wpisów dotyczących malware ani phishingu. Jednak adres IP domeny figurował na jednej liście blokowania reputacji poczty, co samo w sobie jest słabszym sygnałem, ale nadal warto to odnotować. Biorąc pod uwagę połączenie wielosilnikowych detekcji phishingu, mylącego oznakowania marki oraz nieoficjalnego kontekstu hostingu, ustalenia te przeważają nad czystszymi sygnałami.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu SSL/TLS wydanego przez powszechnie uznany urząd certyfikacji, a hosting jest kierowany przez infrastrukturę Cloudflare, z adresem IP serwera w sieci Cloudflare. Domena ma około pięciu lat, używa nameserverów Cloudflare i jest hostowana w pages.dev, które jest powszechnie używane do wdrażania stron statycznych. Obecność SSL wskazuje na szyfrowany transport, ale sama w sobie nie potwierdza, że strona jest godna zaufania ani oficjalnie powiązana z prezentowaną marką.
DNSSEC wydaje się niepodpisany, a oprogramowanie serwera WWW nie zostało zidentyfikowane w danych skanowania. Skan plików/linków nie zgłosił złośliwych plików ani oznaczonych zewnętrznych zasobów, ale głównym problemem technicznym jest niedopasowanie między wyświetlaną tożsamością Facebook a niepowiązaną domeną hostingu, co może być zgodne z konfiguracją phishingową.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?