tekyoapp.bond
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis tekyoapp.bond
Domena tekyoapp.bond wydaje się przedstawiać jako japoński portal informacji publicznej związany ze wsparciem finansowym lub wnioskami o dotacje. Tytuł strony i widoczne oznaczenia odnoszą się do Tokyo Metropolitan Government, a zrzut ekranu pokazuje treści w języku japońskim dotyczące wypłat świadczeń, procedur składania wniosków oraz pomocy publicznej. Na podstawie układu strony wydaje się, że została zaprojektowana tak, aby przypominać oficjalną stronę usług rządowych.
Jednak sama nazwa domeny nie wydaje się odpowiadać typowemu oficjalnemu adresowi internetowemu władz Tokio. Strona promuje również pobranie dedykowanego pakietu aplikacji Android (APK) i zawiera opcję kontaktu opartą na komunikatorze, co może wskazywać, że witryna próbuje kierować odwiedzających do instalacji aplikacji lub interakcji poza stroną, zamiast do standardowego rządowego procesu obsługi przez internet.
Na podstawie dostępnych treści i sposobu prezentacji ta witryna może próbować naśladować portal pomocy rządowej, zamiast działać jako uznana oficjalna domena rządowa.
Ocena bezpieczeństwa tekyoapp.bond
Ta domena wykazuje kilka sygnałów ostrzegawczych w czasie tego skanowania. Została oznaczona przez 2 z 89 silników bezpieczeństwa, podczas gdy szersze skanowanie pod kątem malware nie wykryło złośliwych plików na samej stronie, a główne bazy danych zagrożeń jej nie wymieniały. Mimo to domena ma zaledwie 2 dni, nie ma ustalonej pozycji w rankingach ruchu i wykorzystuje prezentację, która bardzo przypomina stronę usług rządowych Tokio, mimo że jest hostowana w niezwiązanej z tym domenie .bond.
Zrzut ekranu i wyodrębnione linki zwiększają obawy. Strona zachęca odwiedzających do pobrania APK z zewnętrznej domeny, a także zawiera link do skróconego URL, co w obu przypadkach może ograniczać przejrzystość dla użytkowników. W przypadku witryny przedstawiającej się jako portal świadczeń rządowych takie wzorce mogą być niezgodne z tym, czego odwiedzający zwykle oczekiwaliby od oficjalnej strony internetowej sektora publicznego. Połączenie świeżej rejestracji, oznaczeń w stylu rządowym i dostarczania aplikacji z zewnątrz może wskazywać na ryzyko podszywania się lub socjotechniki.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu SSL Let's Encrypt, który był aktywny w czasie skanowania, jest serwowana przez nginx i wskazuje na adres IP hostowany przez Turing Group Limited w Los Angeles, United States. DNSSEC wydaje się niepodpisany, co jest powszechne, ale oznacza, że odpowiedzi DNS nie korzystają z tej dodatkowej warstwy integralności.
Z punktu widzenia stanu bezpieczeństwa najbardziej godne uwagi obawy nie dotyczą konfiguracji TLS, lecz kontekstu domeny i zachowania strony: bardzo niedawno zarejestrowana domena, hosting, który nie jest w oczywisty sposób zgodny z japońską usługą rządową, oraz linki wychodzące do hostowanego zewnętrznie APK i skróconego URL. W ograniczonym skanowaniu strony nie wykryto złośliwych plików ani oznaczonych iframe, ale te wzorce infrastruktury i dostarczania treści mogą mimo to nadal uzasadniać ostrożność w czasie oceny.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?