sp13ct-prandel-biz-zormek-lavkor.pages.dev
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis sp13ct-prandel-biz-zormek-lavkor.pages.dev
Ta domena wydaje się hostować stronę na platformie pages.dev, która jest usługą hostingu stron statycznych działającą w oparciu o infrastrukturę Cloudflare. Na podstawie tytułu strony, widocznego zrzutu ekranu oraz oznaczeń widocznych na stronie treść wydaje się imitować stronę logowania Facebook i zawiera elementy wizualne związane z Meta, pola logowania do konta oraz linki nawigacyjne stylizowane tak, aby przypominały legalną usługę mediów społecznościowych.
Sama nazwa domeny nie wydaje się odpowiadać oficjalnym właściwościom internetowym Facebook i zamiast tego wykorzystuje długi, niezwiązany ciąg subdomeny w obrębie pages.dev. Widoczna treść sugeruje, że strona może być przeznaczona do zbierania danych logowania lub przedstawiania się jako portal dostępu do konta albo odwołań związany z Facebook, zamiast działać jako niezależna strona informacyjna.
Ocena bezpieczeństwa sp13ct-prandel-biz-zormek-lavkor.pages.dev
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 9 z 91 silników bezpieczeństwa, przy czym wykrycia ogólnie opisywały stronę jako phishingową lub złośliwą. Ponadto zrzut ekranu pokazuje interfejs logowania oznaczony marką Facebook, mimo że witryna jest hostowana na niezwiązanej subdomenie pages.dev, co bardziej przypomina konfigurację podszywania się niż oficjalny punkt logowania.
Wyniki blacklist i baz danych zagrożeń były mieszane. Kilka głównych baz danych zagrożeń skoncentrowanych na treści nie zawierało tej domeny w czasie tego skanowania, a skan plików pod kątem malware nie wykrył oznaczonych plików. Jednak adres IP domeny figurował na jednej liście blokowania reputacji poczty, co samo w sobie jest słabszym sygnałem, ale nadal warto to odnotować. Silniejszą obawę stanowi tutaj połączenie wielosilnikowych wykryć phishingu oraz projektu strony, który wydaje się naśladować ekran logowania dobrze znanej platformy.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna korzysta z ważnego certyfikatu SSL/TLS wydanego przez Google Trust Services, a hosting jest realizowany przez infrastrukturę Cloudflare, przy czym adres IP serwera znajduje się w Kanadzie. Domena jest zarejestrowana od kilku lat i jest skonfigurowana z nameserverami Cloudflare, co jest zgodne z wykorzystaniem środowiska hostingowego pages.dev.
Z perspektywy konfiguracji bezpieczeństwa DNSSEC wydaje się niepodpisany, a oprogramowanie serwera WWW nie zostało zidentyfikowane w danych skanowania. Chociaż HTTPS jest obecny, samo to nie potwierdza legalności; w tym przypadku bardziej istotną obawą jest to, że hostowana subdomena wydaje się prezentować stronę logowania oznaczoną marką usługi zewnętrznej na infrastrukturze niezwiązanej z tą marką.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?