ycgfn25kq-msprq81los-4c1d7a-vn428w.pages.dev
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis ycgfn25kq-msprq81los-4c1d7a-vn428w.pages.dev
Ta domena wydaje się być hostowana w subdomenie pages.dev i prezentuje stronę logowania stylizowaną tak, aby przypominała Facebook. Tytuł strony to „Facebook”, a zrzut ekranu pokazuje znajomy układ logowania do serwisu społecznościowego z oznaczeniami Meta, polami konta i linkami imitującymi wygląd oficjalnej strony logowania.
Na podstawie widocznej treści i struktury URL witryna nie wydaje się być oficjalną domeną Facebook lub Meta. Losowo wyglądająca nazwa subdomeny oraz obecność ścieżek takich jak appeal i submit-appeal-form sugerują, że może ona służyć do zbierania danych logowania do konta lub innych informacji o użytkownikach, przedstawiając się jednocześnie jako legalna strona logowania do platformy społecznościowej.
Ocena bezpieczeństwa ycgfn25kq-msprq81los-4c1d7a-vn428w.pages.dev
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 11 z 91 silników bezpieczeństwa, przy czym kilka z nich sklasyfikowało ją jako phishing lub złośliwą. Ponadto strona wizualnie imituje interfejs logowania Facebooka, używając jednocześnie niepowiązanego adresu pages.dev, co silnie sugeruje, że witryna może próbować podszywać się pod dobrze znaną usługę. Chociaż jedno skanowanie pod kątem malware nie wykryło złośliwych plików, wynik ten nie przeważa nad szerszymi wykryciami związanymi z phishingiem i mylącą prezentacją strony.
W chwili przeglądu wyniki blacklist i baz danych zagrożeń były mieszane. Główne bazy danych zagrożeń skoncentrowane na treści w dostarczonych danych nie zgłaszały wpisu, ale adres IP domeny figurował na jednej liście blokowania reputacji poczty, co samo w sobie jest słabszym sygnałem. Mimo to połączenie wielosilnikowych wykryć phishingu, braku rozpoznawalnego profilu ruchu oraz wyraźnej imitacji marki istotnie zwiększa obawy.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu SSL/TLS wydanego przez powszechnie uznany urząd certyfikacji, jest hostowana za infrastrukturą Cloudflare pod adresem IP 188.114.97.2, a serwery nazw są również delegowane do Cloudflare. Ważność certyfikatu wskazuje, że w czasie tego skanowania dostępny był szyfrowany transport, ale samo HTTPS nie potwierdza, że strona jest godna zaufania ani że jest oficjalnie powiązana z marką, którą wyświetla.
DNSSEC wydaje się niepodpisany. Domena ma kilka lat, ale ponieważ jest to hostowana subdomena w pages.dev, wiek nadrzędnej rejestracji nie musi odzwierciedlać wieku ani legalności konkretnych treści obecnie udostępnianych. Głównym problemem technicznym nie jest dostarczanie malware, lecz pozorne zachowanie polegające na wyłudzaniu danych logowania za pośrednictwem strony imitującej logowanie oznaczonej marką.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?