trustworthy-shallot-648391.framer.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Quttera Web Malware Removal to płatna usługa subskrypcyjna. Ceny, plany i dostępność wersji próbnej ustala Quttera. Quttera jest obsługiwana przez Quttera Ltd, niezależną firmę zewnętrzną niezwiązaną z RCS LT. PCrisk.com może otrzymać prowizję za polecenie, gdy użytkownicy zarejestrują się przez ten link.
Opis trustworthy-shallot-648391.framer.app
Ta domena wydaje się być stroną hostowaną na Framer, platformie do tworzenia stron internetowych, a nie samodzielną domeną marki. Metadane strony są ogólne ("My Framer Site" / "Made with Framer"), co sugeruje, że może to być szybko opublikowany landing page lub prototyp, a nie utrwalona oficjalna strona usługi.
Na podstawie zrzutu ekranu strona przedstawia się jako portal logowania Xfinity i zawiera pola na adres e-mail/numer telefonu komórkowego/nazwę użytkownika oraz hasło, obok treści promocyjnych oznaczonych marką Xfinity. Chociaż widoczna treść imituje sposób logowania klienta usług telekomunikacyjnych, witryna działa w subdomenie Framer zamiast w pozornie oficjalnej domenie należącej do Xfinity.
Połączenie ogólnej hostowanej subdomeny, brandingu związanego z telekomunikacją oraz formularza do wprowadzania danych logowania wskazuje, że strona może być przeznaczona do zbierania danych logowania do kont przy jednoczesnym upodobnieniu do legalnego portalu dostawcy.
Ocena bezpieczeństwa trustworthy-shallot-648391.framer.app
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 17 z 91 silników bezpieczeństwa, a kilku dostawców klasyfikacji stron internetowych skategoryzowało ją jako phishing lub coś związanego z oszustwami. Ponadto obecny był jeden wpis w bazie danych zagrożeń, a zrzut ekranu pokazuje stronę logowania, która wydaje się imitować Xfinity, będąc jednocześnie hostowaną w subdomenie Framer, a nie w pozornie oficjalnej usłudze internetowej Xfinity.
Strona prosi odwiedzających o wprowadzenie danych logowania do konta, co jest częstym schematem w kampaniach phishingowych, gdy domena hostująca nie odpowiada prezentowanej marce. Skanowanie pod kątem malware również dało podejrzane heurystyczne wyniki dotyczące strony i powiązanych hostowanych zasobów, chociaż te heurystyczne wykrycia mają niższy poziom pewności niż szerszy wielosilnikowy konsensus dotyczący phishingu. Adres IP domeny figuruje również na jednej liście blokowania reputacji poczty, co samo w sobie jest słabszym sygnałem, ale nadal warto to odnotować.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna jest udostępniana przez HTTPS z ważnym certyfikatem Let's Encrypt, który był ważny w czasie tego skanowania. Jest hostowana przez Framer B.V pod adresem IP 31.43.160.6, używa identyfikatora serwera WWW "Framer/0ccde4a" i korzysta z nameserverów AWS. DNSSEC wydaje się niepodpisany.
Z perspektywy infrastruktury korzystanie z renomowanej platformy hostingowej i ważnego TLS samo w sobie nie potwierdza legalności, ponieważ hostowane strony phishingowe również mogą korzystać ze standardowej infrastruktury chmurowej i szyfrowania. Głównym problemem technicznym nie jest tutaj certyfikat ani stos hostingowy, lecz rozbieżność między prezentowanym brandingiem logowania Xfinity a niepowiązaną subdomeną Framer.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?