toowers.io
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis toowers.io
toowers.io wydaje się być witryną zarejestrowaną bardzo niedawno, prezentującą stronę stylizowaną na ekran pobierania przeglądarki Chrome. Na podstawie zrzutu ekranu witryna nie funkcjonuje jak typowa strona z treścią ani strona główna firmy; zamiast tego wyświetla stronę docelową ukierunkowaną na pobieranie, która naśladuje wygląd i sformułowania powszechnie kojarzone z marką dużej przeglądarki internetowej.
Sama domena nie identyfikuje jednoznacznie znanej firmy ani usługi, a dostępne dane rejestracyjne nie wskazują rozpoznawalnego publicznego operatora. Przy braku widocznego niezależnego brandingu, jasnych informacji o firmie oraz prezentacji skoncentrowanej na monicie pobrania przeglądarki, witryna może być przeznaczona do przyciągania użytkowników szukających pobrań oprogramowania, a nie do zapewniania samodzielnego produktu lub usługi informacyjnej.
Ocena bezpieczeństwa toowers.io
Kilka sygnałów ze skanowania budzi obawy w czasie tego skanowania. Domena została oznaczona przez 7 z 91 silników bezpieczeństwa, przy czym wykrycia ogólnie opisywały phishing, malware, spam i podejrzaną aktywność. Ponadto strona pokazana na zrzucie ekranu bardzo przypomina oficjalną stronę pobierania Chrome, mimo że jest hostowana w niepowiązanej domenie, co może wskazywać na konfigurację sobowtóra mającą na celu wzbudzenie zaufania lub skłonienie do pobrań.
Jednocześnie niektóre inne kontrole były czyste: skan malware nie zidentyfikował oznaczonych plików, a główne kontrole baz danych zagrożeń nie zgłaszały wpisów w czasie tego skanowania. Jednak te czyste wyniki są tutaj przeważone przez połączenie wielu wykryć przez silniki, bardzo młodego wieku domeny wynoszącego zaledwie 23 dni, braku ugruntowanej reputacji oraz pozornego naśladowania dobrze znanej strony pobierania oprogramowania.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu SSL/TLS wydanego przez główny urząd certyfikacji, a ruch wydaje się być kierowany przez infrastrukturę Cloudflare na adresie IP 104.21.61.84. Domena używa serwerów nazw Cloudflare i jest hostowana za konfiguracją reverse-proxy/CDN, co może poprawiać dostępność, ale także ogranicza bezpośrednią widoczność serwera źródłowego. DNSSEC nie jest włączony, ponieważ domena jest obecnie niepodpisana.
Z perspektywy przeglądu bezpieczeństwa główne obawy nie dotyczą ważności certyfikatu, lecz reputacji i prezentacji. Domena jest nowo zarejestrowana, nie jest notowana pod względem znaczącego ruchu, a widoczna strona wydaje się naśladować proces pobierania przeglądarki w niepowiązanej domenie. To połączenie może być zgodne ze zwodniczym dostarczaniem plików do pobrania lub socjotechniką w stylu phishingu w czasie tego skanowania.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?