sardineext.vercel.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis sardineext.vercel.app
Domena sardineext.vercel.app wydaje się hostować prostą stronę internetową przedstawioną jako „secure voting platform”. Na podstawie tytułu strony, zrzutu ekranu i widocznych elementów interfejsu, witryna została zaprojektowana tak, aby zachęcać odwiedzających do „Vote with Instagram”, „Vote with Facebook” lub „Vote with Email”, przy jednoczesnym wyświetlaniu licznika postępu i celu głosów. Treść sugeruje stronę docelową nastawioną na zaangażowanie społeczności lub konkurs, a nie pełnoprawną witrynę organizacji.
Witryna jest udostępniana z subdomeny w Vercel, platformie hostingu chmurowego powszechnie używanej do statycznych stron i aplikacji internetowych. W dostarczonych metadanych ani na zrzucie ekranu nie widać wyraźnej tożsamości operatora, danych firmy ani przypisania do organizacji. Branding widoczny na stronie wydaje się ogólny, co utrudnia ustalenie, kto prowadzi tę witrynę, na podstawie dostępnych danych.
Ocena bezpieczeństwa sardineext.vercel.app
Ta domena wykazuje wiele sygnałów wysokiego ryzyka w czasie tego skanowania. Została oznaczona przez 20 z 91 silników bezpieczeństwa, przy czym wiele detekcji opisywało zachowanie związane z phishingiem. Ponadto domena figurowała w głównych bazach danych zagrożeń dotyczących aktywności socjotechnicznej lub phishingowej, co jest silniejszym wskaźnikiem niż pojedynczy alert heurystyczny. Zrzut ekranu pokazuje również stronę zachęcającą użytkowników do logowania się przez Instagram, Facebook lub email, aby „vote”, co jest wzorcem powszechnie kojarzonym z kampaniami wyłudzania danych uwierzytelniających.
W skanie zasobów strony występują pewne automatyczne ustalenia o niższym poziomie pewności, w tym ogólne etykiety malicious-object dotyczące wewnętrznych linków i plików, ale ważniejszymi sygnałami są tutaj szeroki konsensus wielu silników oraz obecność na listach blokowania ukierunkowanych na phishing. Adres IP domeny figuruje również na jednej liście blokowania reputacji poczty; sam ten sygnał byłby słaby, ale w tym przypadku uzupełnia już niepokojący obraz, zamiast występować samodzielnie.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu SSL/TLS wydanego przez uznany urząd certyfikacji i jest hostowana w infrastrukturze Vercel pod adresem IP 216.198.79.195 w Stanach Zjednoczonych. Domena jest stosunkowo stara jak na podejrzaną stronę — data jej utworzenia przypada na 2020 — i korzysta z nameserverów zarządzanych przez Vercel. DNSSEC wydaje się niepodpisany.
Z technicznego punktu widzenia użycie HTTPS i renomowanej platformy hostingowej samo w sobie nie zmniejsza ryzyka sugerowanego przez treść i dane reputacyjne. Zeskanowane zasoby obejmują strony i skrypty o nazwach zgodnych z przepływami dotyczącymi loginu, hasła, nadawcy i motywów platform społecznościowych, co może wspierać zbieranie danych uwierzytelniających lub zachowania przekierowujące. W skanie plików nie oznaczono żadnych plików malware po stronie serwera, ale nie równoważy to detekcji związanych z phishingiem zaobserwowanych gdzie indziej.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?