xfinityloginserver.weebly.com
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis xfinityloginserver.weebly.com
Ta domena wydaje się być stroną hostowaną na platformie do tworzenia witryn Weebly, a nie oficjalną, niezależną domeną korporacyjną. Nazwa subdomeny „xfinityloginserver” oraz zrzut ekranu strony wskazują, że przedstawia się ona jako strona logowania Xfinity, z polami na adres e-mail lub nazwę użytkownika i hasło oraz elementami identyfikacji wizualnej związanymi z usługą Xfinity firmy Comcast.
Na podstawie widocznej treści celem strony wydaje się być zbieranie danych logowania od odwiedzających, którzy mogą sądzić, że uzyskują dostęp do legalnego portalu konta Xfinity. Strona nie wydaje się zawierać szerszych informacji o firmie, zasobów pomocy ani standardowej struktury nawigacji zwykle kojarzonej z oficjalną witryną konta klienta.
Domena bazowa weebly.com jest obsługiwana przez legalnego dostawcę hostingu stron, ale ta konkretna podstrona wydaje się być utworzona przez stronę trzecią z wykorzystaniem tej platformy. W tym przypadku identyfikacja wizualna i nazewnictwo wyraźnie sugerują próbę naśladowania procesu logowania klienta usług telekomunikacyjnych, a nie niezależnie oznakowanej osobistej lub firmowej witryny internetowej.
Ocena bezpieczeństwa xfinityloginserver.weebly.com
Wiele sygnałów bezpieczeństwa wskazuje na podwyższone ryzyko w czasie tego skanu. URL został oznaczony przez 11 z 91 silników bezpieczeństwa, przy czym kilka z nich sklasyfikowało go jako phishing lub w inny sposób złośliwy, a ponadto został on umieszczony w dużej bazie danych zagrożeń z powodu aktywności typu social-engineering. Dodatkowo strona wizualnie przypomina portal logowania Xfinity, mimo że jest hostowana w subdomenie Weebly, a nie w oficjalnej domenie należącej do Xfinity, co może wskazywać na próbę podszywania się pod znaną markę i przechwytywania danych uwierzytelniających do kont.
Skan plików pod kątem malware nie wykrył złośliwych plików w próbkowanych zasobach strony, ale nie zmniejsza to istotnie obaw w tym przypadku, ponieważ strony służące do wyłudzania danych logowania często opierają się na prostych formularzach internetowych, a nie na pobieralnym malware. Adres IP domeny figuruje również na jednej liście blokad reputacji poczty, co samo w sobie jest słabszym sygnałem, ale dodaje niewielki element ostrożności, gdy rozpatruje się go obok silniejszych wskaźników phishingu.
Łącznie połączenie wykryć phishingu przez wiele silników, obecności na czarnej liście związanej z social-engineering oraz prezentacji logowania przypominającej markę na subdomenie hostowanej przez stronę trzecią sugeruje wysokie prawdopodobieństwo nadużycia. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna jest udostępniana przez HTTPS z ważnym certyfikatem Let's Encrypt, co oznacza, że połączenie wydaje się szyfrowane podczas transmisji; jednak samo TLS nie weryfikuje, czy strona jest legalna. Serwer wydaje się znajdować za infrastrukturą Cloudflare i jest hostowany przez Weebly, Inc. pod adresem IP 74.115.51.9 w Stanach Zjednoczonych.
DNSSEC wydaje się niepodpisany, a strona korzysta z modelu hostowanej subdomeny zamiast dedykowanej domeny należącej do marki. Z technicznego punktu widzenia głównym problemem nie jest błędna konfiguracja serwera, lecz widoczna rozbieżność między treścią logowania utrzymaną w stylistyce Xfinity a środowiskiem hostingowym Weebly strony trzeciej, co jest często spotykane na stronach służących do zbierania danych uwierzytelniających w stylu podszywania się.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?