x-novobanco.com
Kategoria: Spyware And Malware
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis x-novobanco.com
x-novobanco.com wydaje się przedstawiać jako strona logowania do bankowości internetowej powiązana z novobanco, wykorzystując branding, tekst tytułu strony oraz elementy interfejsu przypominające portal usług finansowych. Zrzut ekranu pokazuje pola na numer członkowski i PIN, wraz z wirtualną klawiaturą oraz komunikatami bezpieczeństwa w języku portugalskim, co sugeruje, że strona została zaprojektowana do zbierania danych uwierzytelniających do bankowości.
Na podstawie struktury domeny i widocznej treści nie wygląda to na standardową domenę bankowości korporacyjnej. Dodany prefiks w nazwie hosta, skrajnie niedawna data rejestracji oraz brak szerszej zawartości witryny mogą wskazywać, że strona została utworzona w celu naśladowania legalnego logowania do bankowości, a nie do działania jako oficjalna strona banku.
Dostępne klasyfikacje również umieszczają tę domenę w kategoriach związanych z phishingiem, oszustwami i malware. Łącznie strona wydaje się być stroną służącą do wyłudzania danych uwierzytelniających, skierowaną do użytkowników, którzy mogą sądzić, że korzystają z prawdziwej usługi bankowości internetowej.
Ocena bezpieczeństwa x-novobanco.com
W czasie tego skanu wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 15 z 91 silników bezpieczeństwa, przy czym wykrycia koncentrowały się na phishingu i złośliwej aktywności, a ponadto została sklasyfikowana przez dostawców klasyfikacji stron internetowych jako związana z phishingiem, oszustwami, spyware lub malware. Dodatkowo obecny był jeden wpis w bazie danych zagrożeń, a adres IP domeny figurował na jednej liście blokad reputacji poczty, co samo w sobie jest słabszym sygnałem, ale nadal warto to odnotować.
Sama treść strony budzi dalsze obawy. Domena bardzo przypomina nazwę znanej marki bankowej, dodając jednocześnie dodatkowy prefiks, a zrzut ekranu pokazuje formularz logowania w stylu bankowym, żądający danych dostępu do konta i wprowadzenia PIN-u. W połączeniu z wiekiem domeny wynoszącym 0 dni oraz brakiem jakiegokolwiek ustalonego rankingu ruchu, taki wzorzec jest powszechnie kojarzony z krótkotrwałymi stronami podszywającymi się, których celem jest przechwytywanie informacji wrażliwych.
Chociaż jeden skan malware nie zgłosił żadnych bezpośrednio oznaczonych plików i jedynie ogólne odniesienia do podejrzanych obiektów, ten czystszy wynik jest tutaj przeważony przez szerszy wielosilnikowy konsensus dotyczący phishingu, widoczny interfejs zbierania danych uwierzytelniających oraz wzorzec nazewnictwa domeny przypominający markę. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
W czasie skanu witryna korzystała z ważnego certyfikatu SSL Let's Encrypt i była serwowana przez nginx z adresu IP 64.89.160.3, hostowanego przez Ghosty Networks LLC w Luksemburgu. Ważny certyfikat wskazuje jedynie, że ruch może być szyfrowany podczas transmisji; sam w sobie nie potwierdza legalności. Domena została zarejestrowana tego samego dnia co skan, korzysta z serwerów nazw ns1.erans.ru i ns2.erans.ru oraz nie miała włączonego podpisywania DNSSEC.
Z perspektywy ryzyka technicznego połączenie nowo utworzonej domeny, niepodpisanego statusu DNSSEC, ograniczonej historii infrastruktury oraz strony logowania, która wydaje się naśladować portal bankowy, może budzić obawy. Wskazane zasoby i skrypty zostały ogólnie oznaczone przez jeden skaner malware, choć te wykrycia wydają się heurystyczne, a nie stanowią potwierdzenia malware dla konkretnych plików.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?