usg-23up4-mcea1t-2e7cp-g6tdd6.pages.dev
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis usg-23up4-mcea1t-2e7cp-g6tdd6.pages.dev
Ta domena wydaje się hostować stronę zaprojektowaną tak, aby przypominała interfejs logowania Facebook. Tytuł strony to „Facebook”, a zrzut ekranu pokazuje elementy marki, układ oraz elementy logowania do konta związane z platformą społecznościową Meta, a nie z niezależną usługą mającą własną tożsamość.
Sama domena korzysta z subdomeny pages.dev na platformie hostingowej Cloudflare, która jest powszechnie używana do wdrażania stron statycznych. Na podstawie widocznej treści i struktury URL strona może być przeznaczona do zbierania danych logowania lub kierowania odwiedzających przez proces związany z kontem, taki jak odwołanie lub logowanie, jednocześnie przedstawiając się jako strona związana z Facebook.
W danych skanowania nie ma wyraźnych wskazań, że jest to oficjalna domena obsługiwana przez Meta. Zamiast tego połączenie nieoficjalnej nazwy hosta, oznaczeń Facebook i monitów logowania sugeruje, że witryna może naśladować dobrze znany serwis społecznościowy.
Ocena bezpieczeństwa usg-23up4-mcea1t-2e7cp-g6tdd6.pages.dev
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 12 z 91 silników bezpieczeństwa, przy czym kilka z nich sklasyfikowało ją jako phishing lub w inny sposób złośliwą. Ponadto strona wizualnie przedstawia się jako ekran logowania Facebook, działając jednocześnie z subdomeny pages.dev, która nie wydaje się być oficjalnym adresem internetowym Facebook lub Meta. Ta rozbieżność jest silnym wskaźnikiem, że witryna może próbować naśladować zaufaną markę.
Wyniki blacklist i baz danych zagrożeń były mieszane. Główne bazy danych zagrożeń skoncentrowane na treści w dostarczonym skanie były czyste w czasie tego skanowania, ale adres IP domeny figurował na jednej blockliście reputacji poczty, co jest słabszym sygnałem i samo w sobie nie dowodzi szkodliwej aktywności witryny. Skan plików pod kątem malware nie wykrył oznaczonych plików, ale czyste wyniki plików nie przeważają nad silniejszymi wskaźnikami phishingu, gdy sama treść strony wydaje się naśladować portal logowania.
Łącznie rozbieżność w oznaczeniach marki, formularz wprowadzania danych uwierzytelniających, brak ugruntowanej reputacji oraz wykrycia phishingu przez wiele silników sugerują istotne prawdopodobieństwo zwodniczego zamiaru. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna jest hostowana za infrastrukturą Cloudflare pod adresem IP 172.66.44.79, a serwery nazw są również delegowane do Cloudflare. Prezentuje ważny certyfikat SSL/TLS wydany przez Google Trust Services, co oznacza, że połączenie wydaje się szyfrowane podczas transmisji; jednak samo ważne HTTPS nie wskazuje na legalność. DNSSEC wydaje się niepodpisany.
Stos serwerowy jest częściowo ukryty przez platformę hostingową, a skan nie zidentyfikował konkretnego źródłowego serwera WWW. Domena ma około pięciu lat, ale ponieważ jest to subdomena pages.dev, wiek rejestracji domeny nadrzędnej niekoniecznie odzwierciedla wiek ani wiarygodność konkretnej hostowanej treści. Istotnym problemem technicznym jest użycie subdomeny hostingowej strony trzeciej do prezentowania strony logowania dużej marki, co może być niezgodne z oczekiwaną oficjalną infrastrukturą.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?