sp11ct-horlin-biz8-cravex-norzil.pages.dev
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis sp11ct-horlin-biz8-cravex-norzil.pages.dev
Wygląda na to, że ta domena jest hostowana na platformie pages.dev, która jest powszechnie używana do publikowania statycznych stron internetowych za pośrednictwem infrastruktury Cloudflare. Na podstawie tytułu strony, zrzutu ekranu i widocznych elementów interfejsu witryna przedstawia się jako strona logowania Facebook, w tym wykorzystuje branding Meta, znajomy formularz logowania oraz elementy układu kojarzone z platformą mediów społecznościowych.
Sama nazwa domeny nie wygląda na oficjalny adres internetowy Facebook lub Meta i wykorzystuje długą, losowo wyglądającą subdomenę zamiast struktury domeny związanej z marką. Obecność ścieżek takich jak appeal i submit-appeal-form sugeruje, że strona może być zaprojektowana do zbierania danych logowania do konta lub innych informacji przesyłanych przez użytkowników, przy jednoczesnym naśladowaniu legalnej usługi.
Na podstawie dostępnych treści i sygnałów brandingowych wygląda na to, że ta strona podszywa się pod dużą platformę mediów społecznościowych, zamiast działać jako niezależna witryna z własną tożsamością.
Ocena bezpieczeństwa sp11ct-horlin-biz8-cravex-norzil.pages.dev
W chwili tego skanowania wiele sygnałów ze skanów wskazywało na podwyższone ryzyko. Domena została oznaczona przez 18 z 91 silników bezpieczeństwa, przy czym wiele z tych detekcji klasyfikowało ją jako phishing lub w inny sposób złośliwą. Dodatkowo jedna baza danych zagrożeń ukierunkowana na phishing zawierała tę domenę, a zrzut ekranu strony pokazuje formularz logowania wizualnie przypominający Facebook, mimo że jest hostowany na niepowiązanej subdomenie pages.dev. Taka kombinacja jest powszechnie kojarzona z działaniami polegającymi na wyłudzaniu danych logowania.
Chociaż jeden skan pod kątem malware nie zgłosił żadnych bezpośrednio oznaczonych plików, odnotował jednak ogólne podejrzane wskaźniki powiązane z domeną i kilkoma zasobami wewnętrznymi. Adres IP domeny znajduje się również na jednej liście blokowania reputacji poczty, co samo w sobie jest słabszym sygnałem, ale dodaje niewielki element ostrożności, gdy rozpatruje się to wraz z silniejszymi detekcjami związanymi z phishingiem. Witryna nie jest również notowana w głównych danych o ruchu, co może być zgodne ze stroną kampanii o niskiej widoczności lub krótkim czasie działania.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających. Użytkownicy powinni zachować szczególną ostrożność przy wprowadzaniu na tej stronie danych logowania lub informacji osobistych.
Opis techniczny
Witryna jest udostępniana przez HTTPS z ważnym certyfikatem TLS wydanym przez Google Trust Services, a certyfikat był ważny do 2026-10-26 w chwili tego skanowania. Jest hostowana za infrastrukturą Cloudflare pod adresem IP 172.66.47.41, z serwerami nazw Cloudflare i wpisem rejestratora przez CloudFlare, Inc. DNSSEC wydaje się niepodpisany.
Z perspektywy infrastruktury korzystanie z renomowanego CDN i ważnego TLS samo w sobie nie potwierdza legalności, ponieważ strony phishingowe często korzystają z popularnego hostingu i szyfrowania. Głównym problemem technicznym nie jest tutaj certyfikat ani stos hostingowy, lecz niedopasowanie między niebrandowaną subdomeną pages.dev a interfejsem logowania w stylistyce Facebook, wraz z podejrzanymi ścieżkami wewnętrznymi i szerokimi detekcjami phishingu przez silniki bezpieczeństwa.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?