wetransfer-sampleproduct-transfer.netlify.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis wetransfer-sampleproduct-transfer.netlify.app
Ta domena wydaje się hostować stronę przedstawioną jako portal udostępniania plików lub pobierania dokumentów w stylu WeTransfer. Tytuł strony wykorzystuje nazwę WeTransfer, a zrzut ekranu pokazuje branding, listę plików do pobrania oraz komunikat „Download All”, mający przypominać przepływ pracy związany z transferem dokumentów lub dostarczaniem plików.
Jednak witryna nie znajduje się w oficjalnej domenie WeTransfer i zamiast tego używa subdomeny Netlify o nazwie „wetransfer-sampleproduct-transfer”. Na podstawie struktury domeny i prezentacji strony wydaje się, że jest to nieoficjalna strona, która może próbować naśladować znaną usługę transferu plików, a nie niezależnie oznakowaną witrynę firmową.
Ocena bezpieczeństwa wetransfer-sampleproduct-transfer.netlify.app
Kilka sygnałów bezpieczeństwa wskazuje na podwyższone ryzyko w czasie tego skanowania. Domena została oznaczona przez 18 z 91 silników bezpieczeństwa, przy czym wiele z tych detekcji klasyfikowało ją jako phishing lub w inny sposób złośliwą. Ponadto obecny był jeden wpis w bazie danych zagrożeń, a adres IP domeny figurował na jednej liście blokad reputacji poczty. Chociaż skan pod kątem malware nie zidentyfikował potwierdzonych złośliwych plików, oznaczył wiele zasobów wewnętrznych ogólną heurystyką podejrzanego charakteru.
Treść strony również budzi obawy, ponieważ ściśle przypomina branding znanej usługi transferu plików, działając jednocześnie z niepowiązanej subdomeny Netlify. Tego rodzaju wzorzec wyglądu i nazewnictwa może być zgodny ze stroną służącą do wyłudzania danych uwierzytelniających lub zwodniczego pobierania, zwłaszcza w połączeniu z silnym wielosilnikowym konsensusem co do phishingu oraz bardzo niskim wynikiem zaufania podanym w kontekście skanowania.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna była udostępniana przez HTTPS z ważnym certyfikatem wydanym przez uznany urząd certyfikacji, a środowisko hostingowe wydaje się być Netlify oparte na infrastrukturze AWS we Frankfurcie w Niemczech. Ważny certyfikat potwierdza jedynie szyfrowany transport i sam w sobie nie wskazuje na legalność. Domena jest stosunkowo stara jak na podejrzaną stronę, ale ponieważ jest to subdomena Netlify, wiek może odzwierciedlać przestrzeń nazw platformy nadrzędnej, a nie wiarygodność konkretnych hostowanych treści.
DNSSEC wydaje się niepodpisany. Skan odnotował również kilka lokalnie hostowanych zasobów, w tym pliki HTML, CSS, obrazów i JavaScript, które zostały oznaczone ogólną heurystyką podejrzanego charakteru. W dostarczonych danych nie zgłoszono żadnej aktywności iframe.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?