xfnityupdate.weebly.com
Kategoria: Phishing And Fraud
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis xfnityupdate.weebly.com
Wygląda na to, że jest to strona utworzona przez użytkownika, hostowana na platformie do tworzenia stron Weebly pod subdomeną xfnityupdate.weebly.com. Na podstawie nazwy domeny, układu strony i widocznych elementów identyfikacji wizualnej strona wydaje się zaprojektowana tak, aby przypominać portal logowania/aktualizacji związany z Xfinity lub Comcast, a nie niezależną firmę lub witrynę informacyjną.
Zrzut ekranu pokazuje prosty formularz logowania z prośbą o podanie adresu e-mail i hasła, wraz z grafikami w stylistyce Comcast i tekstem w stopce. Jest niewiele oryginalnych treści strony, brak wyraźnej identyfikacji firmy będącej faktycznym operatorem oraz brak widocznych oznak, że strona jest oficjalnym portalem klienta. Na podstawie dostępnych danych wygląda na to, że służy ona przede wszystkim jako strona do zbierania danych uwierzytelniających.
Ocena bezpieczeństwa xfnityupdate.weebly.com
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 13 z 91 silników bezpieczeństwa, a wielu dostawców klasyfikacji stron internetowych zaklasyfikowało ją jako phishing lub stronę związaną z oszustwami. Ponadto duża baza danych zagrożeń wymieniła tę stronę w związku z aktywnością z zakresu social engineering, co jest silniejszym wskaźnikiem niż ogólne ostrzeżenie heurystyczne.
Treść strony również budzi obawy. Nazwa subdomeny ściśle nawiązuje do marki Xfinity, mimo że strona jest hostowana w darmowym kreatorze stron podmiotu trzeciego, a zrzut ekranu pokazuje formularz logowania z prośbą o adres e-mail i hasło obok elementów graficznych w stylistyce Comcast/Xfinity. Takie połączenie może wskazywać na próbę podszywania się pod legalną usługę i przechwytywania danych uwierzytelniających do kont. Adres IP domeny figuruje również na jednej liście blokowania reputacji poczty, chociaż sam ten sygnał jest słabszy niż wykrycia związane z phishingiem.
Skanowanie plików pod kątem malware nie wykryło złośliwego kodu w pobranych próbkach plików, ale strony phishingowe często opierają się na zwodniczej treści, a nie na malware do pobrania. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Strona jest hostowana przez Weebly i udostępniana za infrastrukturą Cloudflare z adresu IP 74.115.51.8, z ważnym certyfikatem SSL Let's Encrypt, który był ważny w czasie skanowania. Obecność SSL wskazuje wyłącznie na szyfrowany transport i sama w sobie nie potwierdza legalności. DNSSEC wydaje się niepodpisany.
Na skanowanej stronie użyto standardowych zasobów internetowych i nie zgłoszono żadnych oznaczonych iframe. Głównym problemem technicznym nie jest dostarczanie exploitów, lecz pozorne podszywanie się i zachowanie polegające na wyłudzaniu danych uwierzytelniających, na które wskazują treść strony, klasyfikacje phishingowe i wpis dotyczący social engineering.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?