resplendent-lamington-ac2b23.netlify.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis resplendent-lamington-ac2b23.netlify.app
Ta domena wydaje się być stroną hostowaną na Netlify, a nie samodzielną witryną firmową. Na podstawie tytułu strony, meta opisu i zrzutu ekranu przedstawia się jako strona udostępniania lub dostarczania plików powiązana z WeTransfer, w tym zawiera monit o potwierdzenie odbiorczego adresu e-mail i wprowadzenie hasła w celu podglądu dokumentu oznaczonego jako „Purchase Order.pdf”. Układ naśladuje przepływ udostępniania dokumentów powszechnie używany do nakłaniania odwiedzających do podania danych logowania.
Sama nazwa domeny nie wydaje się odpowiadać oficjalnemu brandingowi WeTransfer i zamiast tego wykorzystuje wyglądającą na automatycznie wygenerowaną subdomenę Netlify. To połączenie sugeruje, że strona może być tymczasową hostowaną stroną docelową, a nie oficjalną usługą. Na podstawie widocznej treści pozornym celem strony jest zbieranie danych logowania do poczty e-mail pod pretekstem przyznania dostępu do współdzielonego pliku.
W dostarczonych danych nie ma wyraźnych dowodów pozwalających zidentyfikować prawowitego operatora tej konkretnej strony poza platformą hostingową. Branding i metadane wskazują na pozorną próbę upodobnienia się do znanej usługi transferu plików, ale rzeczywisty kontekst własności domeny i hostingu nie wydaje się zgodny z oficjalną witryną firmową.
Ocena bezpieczeństwa resplendent-lamington-ac2b23.netlify.app
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. URL został oznaczony przez 17 z 91 silników bezpieczeństwa, przy czym większość detekcji klasyfikowała go jako phishing lub w inny sposób złośliwy. Ponadto zrzut ekranu pokazuje formularz wprowadzania danych uwierzytelniających z prośbą o adres e-mail odbiorcy i hasło, przedstawiający się jednocześnie jako strona podglądu pliku w stylu WeTransfer. Ponieważ domena jest losowo wyglądającą subdomeną Netlify, a nie pozornie oficjalną domeną WeTransfer, bardzo przypomina stronę podszywającą się i może próbować podszywać się pod tę usługę.
Dane ze skanowania malware były mieszane: żadne pliki nie zostały jednoznacznie oznaczone w podsumowaniu plików, ale kilka powiązanych zasobów i sama domena zostały oznaczone ogólnymi etykietami złośliwego obiektu. Kontrole baz danych zagrożeń nie były całkowicie czyste, ponieważ występował jeden wpis na czarnej liście, a adres IP domeny był również wymieniony na jednej liście blokad reputacji poczty. Chociaż sam wpis na liście reputacji poczty jest słabszym sygnałem niż bezpośrednie detekcje phishingu, w tym przypadku zwiększa ogólną ostrożność, zamiast ją równoważyć.
Opublikowany wynik zaufania podany przy tym skanowaniu to 5/100, co jest zgodne z szerszym wzorcem detekcji związanych z phishingiem i zwodniczo wyglądającą treścią strony. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu SSL wydanego przez powszechnie uznawany urząd certyfikacji, z datą wygaśnięcia wskazaną na 2027. Jest hostowana w infrastrukturze Netlify opartej na AWS EC2 we Frankfurcie w Niemczech i rozwiązuje się na adres IP 35.157.26.135. Obecność HTTPS wskazuje na szyfrowany transport, ale sama w sobie nie weryfikuje prawowitości celu ani brandingu strony.
DNSSEC wydaje się niepodpisany, co jest powszechne, ale nie zapewnia żadnej dodatkowej ochrony integralności DNS. Domena korzysta z infrastruktury serwerów nazw powiązanej z Netlify i wydaje się być hostowaną subdomeną, a nie dedykowaną domeną firmową. Z perspektywy ryzyka technicznego główne obawy nie dotyczą konfiguracji TLS, lecz projektu strony w stylu phishingu, niedopasowania między brandingiem a domeną oraz liczby detekcji przez silniki bezpieczeństwa w czasie tego skanowania.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?