svnshiftplay.z13.web.core.windows.net
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis svnshiftplay.z13.web.core.windows.net
Ten URL jest hostowany w należącej do Microsoft subdomenie pamięci masowej w chmurze pod web.core.windows.net, a nie w niezależnej domenie marki. Na podstawie tytułu strony ("OFFICIAL SITE - Support") i zrzutu ekranu strona wydaje się przedstawiać jako strona wsparcia lub pomocy dotyczącej konta, ale nie działa w oficjalnej domenie należącej do Amazon.
Widoczna treść wykorzystuje branding Amazon i wyświetla komunikat twierdzący, że transakcja na koncie wymaga pilnej weryfikacji, wraz z numerem telefonu, pod który należy zadzwonić. Taki sposób prezentacji jest powszechnie kojarzony z wabikami typu tech-support lub account-verification, które próbują wywołać poczucie pilności i skłonić odwiedzających do kontaktu z podmiotem trzecim.
Ponieważ jest to subdomena hostowana w chmurze bez wyraźnej niezależnej tożsamości biznesowej, operator nie jest w sposób przejrzysty zidentyfikowany na podstawie dostępnych danych skanowania. Połączenie ogólnego słownictwa dotyczącego wsparcia, zapożyczonego brandingu detalicznego i hostingu poza marką może wskazywać na tymczasową stronę kampanii, a nie legalną usługę wsparcia klienta.
Ocena bezpieczeństwa svnshiftplay.z13.web.core.windows.net
Wyniki skanowania pokazują ograniczone, ale zauważalne wskaźniki ryzyka w czasie tego skanowania. Jeden z 91 silników bezpieczeństwa oznaczył ten URL jako phishing, a jedna baza blacklist również umieściła go na liście z powodu aktywności związanej z phishingiem. Pozostałe kontrole pod kątem malware i blacklist były poza tym czyste, a skan plików nie wykrył złośliwych ładunków w próbkowanej treści.
Mimo to sama treść strony budzi silniejsze obawy, niż sugeruje sam surowy licznik wykryć. Zrzut ekranu pokazuje branding Amazon w subdomenie hostowanej w chmurze Microsoft i wyświetla pilny komunikat o nieautoryzowanej transakcji, prosząc odwiedzającego o zadzwonienie pod numer telefonu w celu uzyskania wsparcia. Taka kombinacja może wskazywać na podszywanie się pod markę oraz próbę socjotechniczną mającą wywrzeć presję na użytkownikach, aby skontaktowali się z oszukańczym call center lub ujawnili informacje o koncie.
Długi wiek rejestracji widoczny w danych WHOIS wydaje się odzwierciedlać domenę nadrzędną należącą do Microsoft, a nie tę konkretną hostowaną podstronę, więc nie należy go traktować jako potwierdzenia bezpieczeństwa samej strony. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna jest udostępniana przez HTTPS z ważnym certyfikatem wystawionym dla Microsoft Corporation, co jest zgodne z hostingiem w infrastrukturze Azure. Serwer wydaje się być Windows-Azure-Web/1.0 z Microsoft-HTTPAPI/2.0, hostowanym w pamięci masowej chmury Microsoft Azure w Stanach Zjednoczonych. DNSSEC jest niepodpisany.
Z perspektywy oceny bezpieczeństwa głównym problemem nie jest konfiguracja TLS, lecz wykorzystanie hostowanej w chmurze subdomeny do prezentowania markowych treści wsparcia, które nie odpowiadają pozornemu właścicielowi marki. W dostarczonej próbce skanowania nie wykryto złośliwych plików, linków zewnętrznych ani iframe, ale strony phishingowe hostowane w chmurze nadal mogą działać przy minimalnej liczbie artefaktów na stronie.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?