supprtrcb-dpldxysyz96q.edgeone.dev
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Quttera Web Malware Removal to płatna usługa subskrypcyjna. Ceny, plany i dostępność wersji próbnej ustala Quttera. Quttera jest obsługiwana przez Quttera Ltd, niezależną firmę zewnętrzną niezwiązaną z RCS LT. PCrisk.com może otrzymać prowizję za polecenie, gdy użytkownicy zarejestrują się przez ten link.
Opis supprtrcb-dpldxysyz96q.edgeone.dev
Ta domena wydaje się hostować stronę stylizowaną tak, aby przypominała WeTransfer, legalną usługę udostępniania plików używaną do przesyłania dużych plików. Tytuł strony, meta description, elementy brandingu oraz podlinkowane strony społecznościowe/prawne odnoszą się do WeTransfer, a zrzut ekranu pokazuje interfejs pobierania plików z monitami o zalogowanie się lub wprowadzenie hasła do poczty e-mail przed uzyskaniem dostępu do plików.
Jednak na podstawie struktury domeny nie jest to główna domena WeTransfer. Strona jest hostowana w subdomenie edgeone.dev z losowo wyglądającą nazwą hosta, co może wskazywać na tymczasowe lub jednorazowe wdrożenie, a nie oficjalną markową usługę internetową. Strona wydaje się zaprojektowana tak, aby imitować obieg dostarczania dokumentów lub bezpiecznego pobierania, potencjalnie w celu pozyskiwania danych uwierzytelniających od odwiedzających oczekujących prawdziwej strony udostępniania plików.
Ocena bezpieczeństwa supprtrcb-dpldxysyz96q.edgeone.dev
W czasie tego skanowania występowało wiele wskaźników ryzyka. URL został oznaczony przez 17 z 89 silników bezpieczeństwa, przy czym większość detekcji klasyfikowała go jako phishing lub złośliwy. Ponadto jedna baza danych zagrożeń wymieniała tę domenę jako phishing, a zrzut ekranu pokazuje monit logowania/pobierania proszący odwiedzającego o wprowadzenie hasła do poczty e-mail, aby kontynuować. Takie zachowanie, w połączeniu z brandingiem, który wydaje się naśladować znaną usługę transferu plików w niepowiązanej subdomenie, jest powszechnie kojarzone ze stronami służącymi do wyłudzania danych uwierzytelniających.
Strona odnosi się również do legalnych domen i zasobów związanych z WeTransfer, co może pomagać jej wyglądać przekonująco dla odwiedzających, ale samo w sobie nie potwierdza legalności. Skanowanie pod kątem malware dało ogólny wynik wskazujący na podejrzaną aktywność, a adres IP domeny figuruje na jednej liście blokowania reputacji poczty; ten ostatni sygnał jest słabszy niż detekcje phishingu, ale dodaje niewielki element ostrożności, a nie uspokojenia.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna przedstawiła ważny certyfikat TLS wydany przez DigiCert, co oznacza, że połączenie wydaje się szyfrowane podczas transmisji, ale samo HTTPS nie weryfikuje, że strona jest godna zaufania. Domena jest hostowana na infrastrukturze zidentyfikowanej jako EdgeOne/ACE z adresem IP geolokalizowanym w Singapurze i używa serwerów nazw ns3.dnsv2.com oraz ns4.dnsv2.com. DNSSEC wydaje się niepodpisany.
Z technicznego punktu widzenia ryzyka najbardziej istotnym problemem nie jest sam certyfikat ani hosting, lecz rozbieżność między treścią opatrzoną brandingiem a rzeczywistą nazwą hosta. Losowo wyglądająca subdomena w obrębie edgeone.dev, w połączeniu z detekcjami phishingu i monitem o wprowadzenie danych uwierzytelniających, może wskazywać na konfigurację podszywającą się, a nie oficjalną stronę usługi.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?