sp5ct-gonex-biz8-vurem-haliv.pages.dev
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis sp5ct-gonex-biz8-vurem-haliv.pages.dev
Wygląda na to, że ta domena hostuje stronę na platformie pages.dev, która jest powszechnie używana do wdrażania stron statycznych i hostingu aplikacji internetowych. Na podstawie tytułu strony i zrzutu ekranu treść przedstawia się jako strona logowania Facebook, w tym elementy identyfikacji marki, formularz logowania oraz odwołania do linków nawigacyjnych związanych z Meta.
Jednak sama nazwa domeny nie wygląda na oficjalny adres internetowy należący do Facebook lub Meta. Połączenie losowo wyglądającej subdomeny na platformie hostingowej strony trzeciej oraz interfejsu logowania do dużego serwisu społecznościowego sugeruje, że strona może mieć na celu naśladowanie legalnego portalu konta, a nie służyć jako oficjalna własność obsługiwana przez markę, do której się odwołuje.
Ocena bezpieczeństwa sp5ct-gonex-biz8-vurem-haliv.pages.dev
Kilka sygnałów bezpieczeństwa wskazuje na podwyższone ryzyko w czasie tego skanu. Domena została oznaczona przez 13 z 91 silników bezpieczeństwa, przy czym wiele wykryć opisywało stronę jako phishingową lub w inny sposób złośliwą. Ponadto zrzut ekranu pokazuje formularz logowania oznaczony marką Facebook, mimo że jest hostowany na niepowiązanej subdomenie pages.dev, co bardziej przypomina konfigurację służącą do wyłudzania danych kont niż normalny proces logowania. Obecność ścieżek takich jak "appeals/submit-appeal-form" również może odpowiadać wzorcom czasami wykorzystywanym w przynętach socjotechnicznych.
Wyniki blacklist i baz danych zagrożeń były mieszane. W czasie tego skanu kilka źródeł blacklist ukierunkowanych na treść nie wykryło zagrożeń, a skan plików pod kątem malware nie zidentyfikował złośliwych plików. Jednak adres IP domeny figuruje na jednej liście blokowania reputacji poczty, co samo w sobie jest słabszym sygnałem, ale nadal zwiększa ostrożność. Rozpatrując to łącznie z wielosilnikowymi wykryciami phishingu oraz widocznym naśladowaniem identyfikacji marki Facebook w nieoficjalnej domenie, ogólny profil ryzyka wydaje się niepokojący.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu TLS wydanego przez powszechnie uznany urząd certyfikacji, z terminem wygaśnięcia wskazanym na październik 2026. Jest hostowana za pośrednictwem infrastruktury Cloudflare na subdomenie pages.dev, a serwery nazw są również delegowane do Cloudflare. Taka konfiguracja jest powszechna w legalnym hostingu statycznym, ale może być też wykorzystywana przez krótkotrwałe strony podszywające się, ponieważ wdrożenie jest szybkie i niedrogie.
Domena istnieje od kilku lat i nie została zarejestrowana niedawno, choć samo to nie zmniejsza obaw dotyczących phishingu w przypadku hostowanej subdomeny. DNSSEC wydaje się niepodpisany, a oprogramowanie serwera WWW nie zostało zidentyfikowane w wynikach skanu. Skan malware na poziomie strony nie zgłosił złośliwych plików ani oznaczonych zewnętrznych linków, ale głównym problemem technicznym pozostaje niedopasowanie między hostowaną domeną a treścią logowania oznaczoną marką.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?