wellsfargoverify.net
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis wellsfargoverify.net
Domena wellsfargoverify.net sprawia wrażenie, że przedstawia się jako strona bezpieczeństwa konta lub weryfikacji konta Wells Fargo. Na podstawie nazwy domeny, tytułu strony i zrzutu ekranu witryna została zaprojektowana tak, aby naśladować proces alertu bezpieczeństwa bankowego, i prosi odwiedzających o podanie nazwy użytkownika, hasła oraz 6-cyfrowego kodu pod komunikatem „Account Limited”.
Widoczna treść nie wydaje się być niezależną stroną informacyjną o Wells Fargo. Zamiast tego ściśle imituje branding i komunikaty związane z logowaniem tej instytucji finansowej, w tym odniesienia do nietypowej aktywności, twierdzenia o bezpiecznym połączeniu oraz linki prowadzące do legalnych zasobów Wells Fargo. Na podstawie dostępnych danych witryna może być przeznaczona do przechwytywania wrażliwych danych uwierzytelniających do bankowości od użytkowników, którzy sądzą, że wchodzą w interakcję z prawdziwym bankiem.
Ocena bezpieczeństwa wellsfargoverify.net
Ta domena wykazuje wiele wskaźników wysokiego ryzyka w czasie tego skanu. Została oznaczona przez 21 z 89 silników bezpieczeństwa, a duża baza danych zagrożeń wymieniła ją w związku z aktywnością typu social engineering. Zrzut ekranu pokazuje również formularz w stylu wyłudzania danych uwierzytelniających, żądający nazwy użytkownika, hasła i jednorazowego kodu przy jednoczesnym użyciu brandingu Wells Fargo, co jest powszechnie kojarzone z próbami phishingu.
Dodatkowy kontekst zwiększa obawy: domena ma tylko 3 dni, nie ma ustalonej pozycji w rankingu ruchu, a jej nazwa bardzo przypomina markę Wells Fargo, dodając słowo „verify”, co może wskazywać na witrynę podszywającą się, a nie oficjalną domenę bankową. Chociaż skan pod kątem malware nie wykrył złośliwych plików w czasie analizy, nie równoważy to silniejszych sygnałów phishingu wynikających z wykryć przez wiele silników, wpisów na listach blokad i samej treści strony. Adres IP domeny figuruje również na jednej liście blokad reputacji poczty, co samo w sobie jest słabszym sygnałem, ale dodaje niewielką ostrożność.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna była udostępniana przez HTTPS z ważnym certyfikatem Let's Encrypt, hostowana w infrastrukturze GitHub pod adresem IP 185.199.110.153 w San Francisco, United States. Serwer WWW wydaje się należeć do GitHub.com, a domena używa nameserverów Cloudflare. DNSSEC jest niepodpisany, co nie jest niczym niezwykłym, ale oznacza, że odpowiedzi DNS nie wydają się mieć walidacji DNSSEC.
Z perspektywy analizy bezpieczeństwa obecność ważnego SSL/TLS nie powinna być traktowana jako dowód legalności. W tym przypadku połączenie nowo zarejestrowanej domeny, nazewnictwa przypominającego markę, hostingu na platformie ogólnego przeznaczenia oraz formularza danych uwierzytelniających w stylu bankowym stanowi silniejsze wskaźniki nadużycia niż status certyfikatu.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?