vnzkt7e52dr-hbkptlpw-6a5b0c-hb699a.pages.dev
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis vnzkt7e52dr-hbkptlpw-6a5b0c-hb699a.pages.dev
Wygląda na to, że ta domena jest hostowana w subdomenie pages.dev powiązanej z platformą hostingu stron statycznych, a nie w oficjalnej domenie marki. Na podstawie tytułu strony, zrzutu ekranu i widocznych elementów interfejsu strona przedstawia się jako ekran logowania Facebook i wykorzystuje oznaczenia związane z usługami społecznościowymi Meta.
Wyświetlana treść obejmuje pole nazwy użytkownika/adresu e-mail, pole hasła, przycisk logowania oraz odnośniki stylizowane tak, aby przypominały opcje dostępu do konta Facebook i jego odzyskiwania. Sama nazwa domeny jest długim, losowo wyglądającym ciągiem znaków, który nie odpowiada oficjalnym właściwościom internetowym Facebook, co sugeruje, że ta strona może mieć na celu imitowanie legalnego procesu logowania do serwisu społecznościowego, a nie funkcjonowanie jako niezależnie oznakowana witryna.
Ocena bezpieczeństwa vnzkt7e52dr-hbkptlpw-6a5b0c-hb699a.pages.dev
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 14 z 91 silników bezpieczeństwa, przy czym wykrycia ogólnie opisywały phishing lub złośliwe zachowanie. Ponadto zrzut ekranu pokazuje stronę logowania wizualnie przypominającą Facebook, hostowaną jednocześnie w niepowiązanej subdomenie pages.dev, co może wskazywać na próbę pozyskania danych uwierzytelniających do kont poprzez imitowanie znanej usługi.
Dane z blacklist i reputacyjne były mieszane, a nie całkowicie czyste. Chociaż kilka baz danych zagrożeń nie zgłaszało aktywnych wpisów, jedna lista blokad reputacji poczty zawierała adres IP domeny, a jedno źródło blacklist również zwróciło podejrzany wpis. Skan plików pod kątem malware nie wykrył złośliwych plików, ale nie wyklucza to stron służących do wyłudzania danych uwierzytelniających, które często opierają się na zwodniczej treści strony, a nie na pobieralnym malware.
Domena ma kilka lat i korzysta z prawidłowego HTTPS, ale czynniki te nie przeważają nad prezentacją w stylu phishingu, niepowiązaną domeną hostingową i zgodnością wykryć przez wiele silników. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna jest udostępniana przez HTTPS z prawidłowym certyfikatem TLS wydanym przez uznany urząd certyfikacji, a certyfikat był ważny w czasie tego skanowania. Wygląda na to, że jest hostowana za pośrednictwem infrastruktury Cloudflare pod adresem IP 188.114.96.2, z serwerami nazw Cloudflare i wzorcem wdrożenia pages.dev zgodnym z hostingiem statycznym.
Wygląda na to, że DNSSEC nie jest podpisany, co nie jest niczym niezwykłym, ale oznacza, że odpowiedzi DNS nie korzystają z walidacji DNSSEC. Oprogramowanie serwera i wynegocjowany protokół nie zostały zidentyfikowane w wynikach skanowania. W skanie zasobów strony nie wykryto złośliwych plików ani oznaczonych zewnętrznych odnośników, ale obecność widocznego formularza danych uwierzytelniających w nieoficjalnej domenie marki stanowi istotniejszy problem niż sam podstawowy sposób hostowania.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?