siclustrade.com
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Quttera Web Malware Removal to płatna usługa subskrypcyjna. Ceny, plany i dostępność wersji próbnej ustala Quttera. Quttera jest obsługiwana przez Quttera Ltd, niezależną firmę zewnętrzną niezwiązaną z RCS LT. PCrisk.com może otrzymać prowizję za polecenie, gdy użytkownicy zarejestrują się przez ten link.
Opis siclustrade.com
Domena siclustrade.com sprawia wrażenie strony usług finansowych lub inwestycyjnej. Na podstawie widocznego tytułu strony i zrzutu ekranu naśladuje polską stronę bankową i rachunku inwestycyjnego oznaczoną jako „Rachunek inwestycyjny” oraz wykorzystuje oznaczenia związane z PKO Bank Polski. Treść sugeruje ofertę dotyczącą otwarcia rachunku inwestycyjnego i dostępu do produktów rynku akcji.
Jednak sama nazwa domeny nie wydaje się odpowiadać oficjalnym oznaczeniom widocznym na stronie. Strona odwołuje się do legalnej domeny banku www.pkobp.pl, jednocześnie prezentując inne oznaczenia na siclustrade.com, co może wskazywać, że witryna próbuje upodobnić się do znanej instytucji finansowej, zamiast działać jako jej oficjalna strona internetowa.
Biorąc pod uwagę połączenie treści o tematyce bankowej, języka inwestycyjnego oraz oznaczeń podmiotu trzeciego widocznych na zrzucie ekranu, ta witryna wydaje się pozycjonować w obszarze finansów i bankowości, jednak sposób jej prezentacji budzi obawy co do autentyczności i tożsamości operatora na podstawie dostępnych danych.
Ocena bezpieczeństwa siclustrade.com
Ta domena została oznaczona przez 15 z 91 silników bezpieczeństwa w czasie tego skanu, przy czym wiele z tych detekcji klasyfikowało ją jako phishing. Ponadto strona wizualnie przypomina stronę inwestycyjną PKO Bank Polski, mimo że jest hostowana w niepowiązanej domenie, co może wskazywać na próbę upodobnienia się lub podszywania. Domena jest również skrajnie nowa — ma 7 dni — i nie ma ustalonego rankingu ruchu, a oba te elementy są częstymi czynnikami ryzyka dla krótkotrwałej infrastruktury phishingowej.
Skan pod kątem malware również zgłosił podejrzane ustalenia w całej witrynie i oznaczył dużą liczbę wewnętrznych zasobów oraz linków ogólnym werdyktem podejrzanym. Chociaż same ogólne ustalenia heurystyczne mogą mieć niską pewność, w tym przypadku są bardziej niepokojące, ponieważ występują obok istotnych wielosilnikowych detekcji phishingu oraz widocznego naśladowania marki bankowej. Dane z blacklist były mieszane w czasie tego skanu: główne bazy danych zagrożeń treści nie wykazywały wpisu, ale adres IP domeny figurował na jednej blockliście reputacji pocztowej, a jedno dodatkowe źródło blacklist zgłosiło podejrzany wpis.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających. Połączenie wielosilnikowych detekcji phishingu, bardzo niedawnej rejestracji oraz widocznego podobieństwa do znanej marki bankowej istotnie zwiększa prawdopodobieństwo wyłudzania danych uwierzytelniających lub innej zwodniczej działalności w czasie tego skanu.
Opis techniczny
Witryna korzysta z ważnego certyfikatu SSL/TLS wydanego przez Google Trust Services i jest obsługiwana przez infrastrukturę Cloudflare pod adresem IP 172.67.201.211, przy czym hosting jest geolokalizowany w Kanadzie na podstawie dostępnych danych IP. Serwery nazw są ustawione na Cloudflare, a domena korzysta z niepodpisanej konfiguracji DNSSEC.
Z perspektywy ryzyka technicznego obecność HTTPS nie powinna być traktowana jako dowód legalności, ponieważ zwodnicze witryny również powszechnie używają ważnych certyfikatów. Dane skanu pokazują także liczne zasoby hostowane wewnętrznie oraz ścieżkę /lander/ oznaczone ogólnymi klasyfikacjami podejrzanymi, co może wskazywać na szablonową konfigurację landing page lub niedawno wdrożoną infrastrukturę kampanii.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?