xelmavi-vrk-belquna-p2t9dk81.pages.dev
Kategoria: Phishing And Fraud
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis xelmavi-vrk-belquna-p2t9dk81.pages.dev
Ta domena jest hostowana na platformie pages.dev i wygląda na stronę logowania do Facebooka. Tytuł strony to „Facebook”, a zrzut ekranu pokazuje formularz logowania stylizowany tak, aby przypominał identyfikację wizualną Facebooka, w tym odniesienia do Meta i znane elementy logowania do konta. Na podstawie widocznej treści strona wydaje się przeznaczona do zbierania danych logowania użytkowników, a nie do udostępniania niezależnych, oryginalnych treści.
Sama nazwa domeny jest długą, wyglądającą na losową subdomeną, a nie oficjalnym adresem internetowym Facebooka lub Meta. Ta rozbieżność, w połączeniu z treścią strony nawiązującą do mediów społecznościowych i widocznym formularzem logowania, sugeruje, że strona może naśladować dobrze znaną platformę. Na podstawie dostępnych danych nie wygląda na to, aby była obsługiwana przez Facebook lub Meta, lecz raczej przez niepowiązaną stronę korzystającą z wdrożenia hostowanego w chmurze.
Ocena bezpieczeństwa xelmavi-vrk-belquna-p2t9dk81.pages.dev
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 9 z 91 silników bezpieczeństwa, przy czym kilka sklasyfikowało ją jako związaną z phishingiem, a wielu dostawców klasyfikacji stron internetowych powiązało ją z phishingiem, oszustwami lub treściami o tematyce mediów społecznościowych. Zrzut ekranu pokazuje również stronę logowania, która ściśle naśladuje Facebooka, jednocześnie używając niepowiązanej subdomeny pages.dev, co może wskazywać na próbę przechwycenia danych uwierzytelniających poprzez upodobnienie do zaufanej marki.
Skan plików pod kątem malware nie wykrył złośliwych plików w czasie analizy, a kilka głównych baz danych zagrożeń było czystych. Jednak jeden wpis na czarnej liście zgłaszał ogólne podejrzane oznaczenie, a adres IP domeny figuruje na jednej liście blokowania reputacji poczty, co jest słabszym sygnałem, ale nadal wartym odnotowania. W tym przypadku te czystsze sygnały są przeważone przez wielosilnikowe wykrycia phishingu i widoczne na stronie naśladowanie marki.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna korzysta z ważnego certyfikatu SSL/TLS wydanego przez Google Trust Services, a infrastruktura hostingu i DNS jest kierowana przez Cloudflare. Rozwiązany adres IP to 172.66.47.44, geolokalizowany do Toronto w Kanadzie na podstawie dostępnych danych hostingowych. Domena jest zarejestrowana od 2020 i ma wygasnąć w 2027, co oznacza, że nie jest to nowo utworzona domena, mimo że bieżąca zawartość podstrony może być niedawna.
DNSSEC wydaje się niepodpisany, a oprogramowanie serwera WWW nie zostało zidentyfikowane w danych skanowania. Korzystanie z renomowanego CDN i ważnego certyfikatu pomaga w szyfrowaniu transmisji, ale te czynniki techniczne same w sobie nie potwierdzają legalności. Głównym problemem technicznym jest tutaj pozorne wykorzystanie hostowanej w chmurze subdomeny do prezentowania strony logowania przypominającej dużą platformę społecznościową.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?