secure-page-editor--sabiboimarkeiz3.replit.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis secure-page-editor--sabiboimarkeiz3.replit.app
Ta domena wydaje się być stroną hostowaną na Replit, platformie chmurowej do tworzenia i hostowania aplikacji, a nie samodzielną witryną korporacyjną. Tytuł strony i widoczna treść przedstawiają ją jako ekran w stylu logowania „Security verification - Microsoft account”, wykorzystujący branding Microsoft i proszący o adres e-mail, numer telefonu lub identyfikator Skype.
Na podstawie zrzutu ekranu i metadanych strona wydaje się zaprojektowana tak, aby imitować proces dostępu do konta lub weryfikacji powiązany z Microsoft. Jednak bazowa domena jest subdomeną replit.app i nie wydaje się być oficjalną własnością internetową należącą do Microsoft. Ta rozbieżność między wyświetlaną marką a domeną hostującą jest istotną cechą stron służących do wyłudzania danych uwierzytelniających lub podszywania się.
Ocena bezpieczeństwa secure-page-editor--sabiboimarkeiz3.replit.app
W czasie tego skanu wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 11 z 91 silników bezpieczeństwa, a kilku dostawców klasyfikacji stron internetowych zaklasyfikowało ją jako phishing lub stronę związaną z oszustwami. Ponadto strona wizualnie prezentuje branding Microsoft, działając jednocześnie z subdomeny replit.app, co może wskazywać na podobną stronę logowania mającą na celu zbieranie danych uwierzytelniających kont od odwiedzających, którzy sądzą, że wchodzą w interakcję z prawdziwą usługą.
Jednocześnie niektóre zautomatyzowane kontrole nie wykazały problemów: skan pod kątem malware nie zidentyfikował złośliwych plików, a główne kontrole baz danych zagrożeń przedstawione tutaj nie zgłosiły tego URL w czasie tego skanu. Nie przeważa to nad silniejszymi wskaźnikami phishingu, ponieważ strony kradnące dane uwierzytelniające często zawierają niewiele malware albo nie zawierają go wcale, a mimo to mogą być szkodliwe. Połączenie wykryć phishingu przez wiele silników, imitacji marki oraz monitu logowania w domenie hostowanej przez podmiot trzeci istotnie zwiększa poziom obaw.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna korzysta z ważnego certyfikatu TLS wydanego przez uznany urząd certyfikacji, a hosting działa w Google Cloud za infrastrukturą Google Frontend. Jej adres IP wskazuje na 34.117.33.233 w Kansas City, United States. Obecność HTTPS może pomagać szyfrować ruch podczas transmisji, ale sama w sobie nie wskazuje na legalność, zwłaszcza w przypadku stron, które wydają się imitować dobrze znaną markę.
DNSSEC wydaje się niepodpisany, co jest powszechne, ale oznacza, że odpowiedzi DNS nie korzystają z tej dodatkowej warstwy integralności. W dostarczonym ograniczonym skanie strony nie zidentyfikowano złośliwych plików, oznaczonych linków zewnętrznych ani zagrożeń opartych na iframe, ale główny problem w tym przypadku wydaje się dotyczyć zwodniczej treści strony i podszywania się pod markę, a nie dostarczania exploitów.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?