ydshipin.com
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis ydshipin.com
ydshipin.com wydaje się być witryną o niskiej widoczności, bez istotnego rankingu ruchu i z mieszanymi kategoryzacjami podmiotów trzecich. Na podstawie ciągu domeny i dostępnych danych klasyfikacyjnych może być powiązana z treściami mającymi przyciągać użytkowników poprzez zwodnicze lub oportunistyczne motywy, a nie poprzez wyraźnie ugruntowaną markę, wydawcę lub obecność biznesową.
Dostępne dane nie wskazują przejrzystego operatora, organizacji ani publicznie widocznej tożsamości biznesowej stojącej za domeną. Witryna jest hostowana w infrastrukturze chmurowej i korzysta ze standardowej konfiguracji serwera WWW, ale dostarczone informacje ze skanu nie wskazują na dobrze ugruntowaną usługę, profil firmy ani legalną platformę konsumencką z rozpoznawalnymi szczegółami własności.
Ocena bezpieczeństwa ydshipin.com
W czasie tego skanu wiele niezależnych sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 10 z 90 silników bezpieczeństwa, przy czym większość wykryć opisywała aktywność związaną z phishingiem. Ponadto wiele źródeł klasyfikacji stron zaklasyfikowało witrynę jako związaną z phishingiem lub oszustwami, a domena figurowała w głównych kontrolach baz zagrożeń dotyczących socjotechniki lub podejrzanej aktywności. Są to silniejsze sygnały ostrzegawcze niż pojedynczy alert heurystyczny i sugerują, że witryna może być przeznaczona do wprowadzania odwiedzających w błąd.
Występuje również jeden słabszy sygnał wtórny: adres IP domeny pojawia się na jednej liście blokowania reputacji poczty. Sam w sobie taki wpis nie stanowiłby mocnego dowodu dotyczącego zawartości witryny, ale w tym przypadku występuje obok szerszych wykryć związanych z phishingiem. Chociaż skan plików pod kątem malware nie wykazał złośliwych plików w ograniczonej zbadanej zawartości, strony phishingowe często opierają się na zwodniczych formularzach lub treści strony, a nie na pobieralnym malware. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna korzysta z ważnego certyfikatu SSL Let's Encrypt, który był aktywny w czasie skanu, co oznacza, że ruch może być szyfrowany podczas transmisji, ale samo HTTPS nie powinno być traktowane jako sygnał zaufania. Serwer wydaje się działać na nginx/1.18.0 na Ubuntu i jest hostowany przez Tencent Cloud Computing, z skonfigurowanymi nameserverami Cloudflare. DNSSEC wydaje się niepodpisany.
W dostarczonych ograniczonych wynikach skanu malware nie oznaczono żadnych złośliwych plików, a w tym obrazie skanu nie zaobserwowano żadnych zewnętrznych linków ani iframe. Jednak połączenie wykryć związanych z phishingiem z wielu silników bezpieczeństwa i wpisów w bazach zagrożeń stanowi bardziej istotny powód do obaw niż podstawowa konfiguracja TLS lub hostingu.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?