vormela-gld-belquro-c8x1hk34.pages.dev
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis vormela-gld-belquro-c8x1hk34.pages.dev
Ta domena jest hostowana na platformie pages.dev i wygląda na stronę logowania stylizowaną tak, aby przypominała Facebook. Tytuł strony to „Facebook”, a zrzut ekranu pokazuje elementy marki, układ oraz elementy logowania do konta powiązane z usługą społecznościową Meta, w tym pola na adres e-mail/numer telefonu komórkowego i hasło.
Na podstawie widocznej treści i struktury URL nie wygląda to na oficjalną domenę Facebook ani domenę należącą do Meta. Zamiast tego wygląda na stronę podmiotu trzeciego wdrożoną w subdomenie hostingu chmurowego, potencjalnie mającą na celu naśladowanie znanego sposobu logowania do platformy społecznościowej. Obecność ścieżki związanej z odwołaniem oraz formularza do wprowadzania danych uwierzytelniających sugeruje, że może ona być zaprojektowana do zbierania informacji o kontach od odwiedzających.
Ocena bezpieczeństwa vormela-gld-belquro-c8x1hk34.pages.dev
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 11 z 91 silników bezpieczeństwa, przy czym klasyfikacje wykryć w większości określały ją jako phishing lub złośliwą. Ponadto strona wizualnie przypomina Facebook, jednocześnie używając niepowiązanej subdomeny pages.dev, co może wskazywać na próbę naśladowania znanej usługi i przechwycenia danych logowania.
Dane z blacklist i dotyczące reputacji były mieszane, ale nadal budziły obawy. Chociaż kilka baz danych zagrożeń nie zgłaszało aktywnej dystrybucji malware, występował jeden wpis typu ochrony przeglądarki, a adres IP domeny był również wymieniony na jednej liście blokowania reputacji poczty. Sam skan plików malware nie wykrył złośliwych plików, ale nie wyklucza to stron wyłudzających dane uwierzytelniające, które często opierają się na prostych formularzach internetowych, a nie na pobieralnym malware.
Biorąc pod uwagę połączenie wielosilnikowych wykryć phishingu, imitację strony logowania dużej marki oraz brak legalnej domeny należącej do marki, ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających w czasie tego skanowania.
Opis techniczny
Strona jest udostępniana przez HTTPS z ważnym certyfikatem TLS wydanym przez uznany urząd certyfikacji i jest hostowana za infrastrukturą Cloudflare pod adresem IP 172.66.47.104. Domena używa serwerów nazw Cloudflare i wygląda na wdrożoną jako hostowana podstrona na platformie pages.dev. DNSSEC nie jest włączony dla tej nazwy hosta.
Z technicznego punktu widzenia obecność ważnego SSL/TLS nie powinna być traktowana jako dowód legalności, ponieważ strony phishingowe również powszechnie używają HTTPS. Skan nie zidentyfikował złośliwych plików ani oznaczonych linków zewnętrznych, ale treść strony, model hostingu oraz wykrycia phishingu przez wiele silników bezpieczeństwa są w tym przypadku bardziej istotnymi powodami do obaw.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?