sasw-avhdbzawd0e4gjev.z03.azurefd.net
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis sasw-avhdbzawd0e4gjev.z03.azurefd.net
Ta domena jest subdomeną hostowaną w Azure Front Door, a nie samodzielną markową witryną internetową. Na podstawie tytułu strony, struktury URL i zrzutu ekranu wydaje się prezentować fałszywy interfejs związany z zabezpieczeniami Windows lub pomocą techniczną, oznaczony jako „In-Service Apps”, z komunikatami odnoszącymi się do Microsoft, Windows Defender i wsparcia technicznego.
Widoczna treść nie przypomina oficjalnej strony logowania ani pomocy technicznej Microsoft. Zamiast tego wygląda na imitację ekranu ostrzeżenia systemowego i prosi odwiedzających o podanie nazwy użytkownika i hasła, a jednocześnie wyświetla bezpłatny numer wsparcia. Takie połączenie jest powszechnie kojarzone raczej ze stronami wyłudzającymi dane uwierzytelniające lub oszustwami typu tech-support niż z legalną usługą programową.
Ocena bezpieczeństwa sasw-avhdbzawd0e4gjev.z03.azurefd.net
W czasie skanowania wiele silników bezpieczeństwa oznaczyło ten URL, przy 12 z 91 detekcji, a większość z tych detekcji klasyfikowała go jako phishing lub w inny sposób złośliwy. Zrzut ekranu pokazuje również silne wskaźniki socjotechniczne: fałszywe ostrzeżenie bezpieczeństwa Windows, monit logowania żądający poświadczeń Microsoft oraz numer telefonu przedstawiony jako wsparcie techniczne. Na podstawie dostępnych danych strona wydaje się zaprojektowana tak, aby podszywać się pod zaufaną markę technologiczną i wywierać presję na użytkowników, by ujawnili poświadczenia lub zadzwonili na oszukańczą linię wsparcia.
Chociaż skanowanie malware na poziomie plików nie wykryło złośliwych plików, a kilka baz blacklist skoncentrowanych na treści było czystych w czasie tego skanowania, sygnały te nie przeważają nad detekcjami związanymi z phishingiem i wysoce podejrzaną treścią strony. Ponadto adres IP domeny figuruje na jednej blockliście reputacji poczty, co samo w sobie jest słabszym sygnałem, ale nadal stanowi niewielki powód do ostrożności. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna jest hostowana w infrastrukturze Microsoft z użyciem subdomeny azurefd.net i rozwiązuje się na adres IP w Dallas, United States. Przedstawiła ważny certyfikat SSL/TLS wystawiony dla Microsoft Corporation, co wskazuje na szyfrowany transport, ale samo w sobie nie potwierdza, że treść strony jest godna zaufania. DNSSEC wydaje się niepodpisany.
Z technicznego punktu widzenia użycie hostowanej w chmurze subdomeny, ogólnego tytułu strony i prostej struktury statycznych zasobów może być zgodne z jednorazową stroną docelową phishingu. Skan nie zidentyfikował oznaczonych plików ani iframe’ów, ale widoczne zasoby HTML i zachowanie strony wydają się ukierunkowane na fałszywy login i schemat oszustwa wsparcia technicznego, a nie na legalną aplikację.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?