stbonifacevets-g8lgv.ondigitalocean.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis stbonifacevets-g8lgv.ondigitalocean.app
Ta domena wydaje się hostować jednostronicowy monit o dostęp do dokumentu lub weryfikację tożsamości, a nie pełną witrynę organizacji. Tytuł strony, minimalistyczny układ i zrzut ekranu wskazują na stronę docelową o tematyce dokumentów, która prosi odwiedzających o podanie adresu e-mail, aby kontynuować, jednocześnie wizualnie przedstawiając się jako interfejs związany z DocuSign.
Na podstawie struktury domeny jest to subdomena hostowana na współdzielonej platformie aplikacji chmurowych, a nie oczywista oficjalna domena korporacyjna DocuSign ani organizacji o nazwie "St. Boniface Vets." Wzorzec nazewnictwa i ogólny monit dotyczący dokumentu mogą wskazywać na tymczasową stronę kampanii, niestandardowo hostowany formularz internetowy lub stronę mającą na celu imitowanie obiegu podpisywania dokumentów.
Ocena bezpieczeństwa stbonifacevets-g8lgv.ondigitalocean.app
Kilka sygnałów bezpieczeństwa budzi obawy w czasie tego skanowania. URL został oznaczony przez 9 z 91 silników bezpieczeństwa, przy czym wiele wykryć opisuje stronę jako phishingową lub złośliwą. Ponadto zrzut ekranu pokazuje oznakowaną stronę weryfikacji dokumentu, proszącą o adres e-mail w subdomenie aplikacji chmurowej, która nie wydaje się odpowiadać oficjalnej domenie zwykle kojarzonej z wyświetlaną marką. Tego rodzaju rozbieżność w oznakowaniu może być zgodna z działaniami polegającymi na wyłudzaniu danych uwierzytelniających lub podszywaniu się.
Inne sygnały są mieszane. Skanowanie pod kątem malware nie zidentyfikowało złośliwych plików, a wymienione tutaj główne bazy danych zagrożeń skoncentrowane na treści nie zgłaszały tej domeny w czasie tego skanowania. Jednak adres IP domeny figuruje na jednej liście blokowania reputacji poczty, co samo w sobie jest słabszym sygnałem, ale nadal wartym odnotowania. Łącznie wykrycia phishingu przez wiele silników oraz widoczny monit logowania/dokumentu w stylu marki na nieoficjalnym hoście są bardziej znaczące niż czysty wynik skanowania plików.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu SSL/TLS wydanego przez uznany urząd certyfikacji, a ruch jest kierowany przez infrastrukturę Cloudflare na adresie IP 172.66.0.96. Domena używa serwerów nazw Cloudflare i jest hostowana w subdomenie aplikacji chmurowej w ramach ondigitalocean.app, co sugeruje wdrożenie na platformie zewnętrznej, a nie w samodzielnej domenie oznakowanej marką.
DNSSEC wydaje się niepodpisany, co nie jest niczym niezwykłym, ale oznacza, że odpowiedzi DNS nie korzystają z tej dodatkowej warstwy integralności. W ograniczonym skanowaniu plików nie zidentyfikowano złośliwych plików, ale połączenie infrastruktury hostowanej w chmurze, ogólnej strony dokumentu i wykryć związanych z phishingiem wskazuje, że sygnały technicznej wiarygodności, takie jak HTTPS, nie powinny być traktowane jako dowód wiarygodności.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?