xelquza-gld-larnemi-c2p8hq53.pages.dev
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis xelquza-gld-larnemi-c2p8hq53.pages.dev
Ta domena wydaje się hostować stronę zaprojektowaną tak, aby przypominała interfejs logowania Facebook, w tym oznaczenia marki Facebook, formularz logowania oraz linki w stopce związane z Meta. Tytuł strony to „Facebook”, a widoczna treść sugeruje, że próbuje przedstawiać się jako strona logowania do konta lub odzyskiwania konta, a nie jako niezależna witryna z własną tożsamością marki.
Sama domena jest losowo wyglądającą subdomeną w ramach pages.dev, czyli hostowanej platformy internetowej, a nie oficjalnej domeny należącej do Facebook. Na podstawie zrzutu ekranu i struktury URL strona może być przeznaczona do zbierania danych uwierzytelniających użytkowników lub zgłoszeń odwoławczych, jednocześnie naśladując znany serwis społecznościowy.
Ocena bezpieczeństwa xelquza-gld-larnemi-c2p8hq53.pages.dev
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 13 z 91 silników bezpieczeństwa, przy czym klasyfikacje wykryć ogólnie wskazywały na phishing lub inną złośliwą aktywność. Ponadto strona wizualnie naśladuje Facebook, będąc jednocześnie hostowaną w niepowiązanej subdomenie pages.dev, co jest silnym sygnałem, że może próbować wprowadzać odwiedzających w błąd, aby skłonić ich do podania danych logowania do konta lub innych informacji wrażliwych.
Chociaż skan pod kątem malware nie wykrył złośliwych plików w próbkowanych zasobach strony, nie równoważy to silniejszych wskaźników phishingu. Adres IP domeny figuruje również na jednej liście blokowania reputacji poczty, co samo w sobie jest słabszym sygnałem, ale nadal warto to odnotować. Połączenie wykryć phishingu przez wiele silników, podszywania się pod dużą platformę, braku znaczącej niezależnej tożsamości witryny oraz bardzo niskiego opublikowanego wyniku zaufania sugeruje znaczne prawdopodobieństwo nadużycia.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna korzysta z ważnego certyfikatu SSL/TLS wydanego przez Google Trust Services i jest hostowana za infrastrukturą Cloudflare na adresie IP zlokalizowanym w Kanadzie. Domena jest subdomeną pages.dev, a nie samodzielną domeną markową, a ważność certyfikatu wskazuje wyłącznie na szyfrowany transport, a nie na wiarygodność treści strony.
DNSSEC wydaje się niepodpisany, a oprogramowanie serwera WWW nie zostało zidentyfikowane w danych skanowania. Strona odwołuje się do standardowych zasobów statycznych oraz ścieżki związanej z formularzem, takiej jak /send_appeal_request, co jest zgodne z przepływem działania ukierunkowanym na pozyskiwanie danych uwierzytelniających lub tematykę konta. Z technicznego punktu widzenia głównym problemem nie jest dostarczanie malware, lecz widoczne wykorzystanie hostowanej infrastruktury do prezentowania przekonującej imitacji strony logowania.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?