wmail-web-zimbra-authenticator-4ae.netlify.app
Kategoria: Phishing And Fraud
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis wmail-web-zimbra-authenticator-4ae.netlify.app
Ten URL wydaje się hostować stronę logowania w stylu webmail oznaczoną marką Zimbra, platformy do komunikacji i współpracy. Tytuł strony i widoczny interfejs wskazują na ekran „Zimbra Web Client Sign In”, a nazwa domeny zawiera terminy takie jak „wmail”, „zimbra” i „authenticator”, co sugeruje próbę przedstawienia się jako portal do uwierzytelniania poczty elektronicznej lub dostępu do webmail.
Witryna jest udostępniana z subdomeny Netlify, a nie z oczywiście oficjalnej domeny należącej do Zimbra. Odwołuje się również do zewnętrznych zasobów powiązanych z odrębną domeną pocztową oraz publiczną witryną Zimbra, co może wskazywać, że strona naśladuje lub odtwarza legalne środowisko logowania, zamiast działać jako oficjalna usługa hostowana przez dostawcę. Na podstawie dostępnych kategorii i treści strony wygląda to na stronę służącą do zbierania danych uwierzytelniających, a nie ogólną witrynę technologiczną.
Na stronie nie przedstawiono wyraźnej tożsamości operatora poza skopiowanymi elementami marki. Przy braku przejrzystych informacji o właścicielu oraz z uwagi na użycie hostowanej subdomeny witryna może nie stanowić oficjalnego firmowego portalu pocztowego.
Ocena bezpieczeństwa wmail-web-zimbra-authenticator-4ae.netlify.app
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. URL został oznaczony przez 13 z 91 silników bezpieczeństwa, przy czym kilka sklasyfikowało go jako phishing, a wielu dostawców klasyfikacji stron zakwalifikowało go jako treści związane z phishingiem lub oszustwem. Zrzut ekranu pokazuje oznaczony marką formularz logowania do poczty e-mail, podczas gdy sama domena jest niepowiązaną subdomeną Netlify, a nie pozornie oficjalnym adresem logowania Zimbra, co może wskazywać na próbę naśladowania legalnej usługi pocztowej.
Skan pod kątem malware nie wykrył złośliwych plików, ale nie zmniejsza to istotnie obaw w tym przypadku, ponieważ strony phishingowe często zawierają niewiele malware albo nie zawierają go wcale i zamiast tego koncentrują się na zbieraniu nazw użytkowników i haseł. Ponadto adres IP domeny figuruje na jednej liście blokowania reputacji poczty, co jest słabszym sygnałem niż wykrycia phishingu, ale nadal zwiększa ostrożność w niewielkim stopniu.
Domena ma kilka lat i korzysta z ważnego HTTPS, ale sam wiek i TLS nie potwierdzają legalności. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna korzysta z ważnego certyfikatu SSL/TLS wydanego przez DigiCert i jest hostowana w infrastrukturze Netlify opartej na AWS EC2 we Frankfurcie w Niemczech. Ważność certyfikatu sugeruje, że stosowane jest szyfrowane połączenie, chociaż szczegółowe informacje o protokole nie zostały podane w danych skanowania.
DNSSEC wydaje się niepodpisany, co oznacza, że odpowiedzi DNS mogą nie korzystać z walidacji DNSSEC. Domena używa serwerów nazw NS1 i wskazuje na hosting powszechnie używany do statycznych lub szybko wdrażanych treści internetowych. Z technicznego punktu widzenia głównym problemem nie jest bezpieczeństwo transmisji, lecz pozorna rozbieżność między hostowaną subdomeną a oznaczonym marką środowiskiem logowania, które prezentuje.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?