yg5755.craftum.io
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Quttera Web Malware Removal to płatna usługa subskrypcyjna. Ceny, plany i dostępność wersji próbnej ustala Quttera. Quttera jest obsługiwana przez Quttera Ltd, niezależną firmę zewnętrzną niezwiązaną z RCS LT. PCrisk.com może otrzymać prowizję za polecenie, gdy użytkownicy zarejestrują się przez ten link.
Opis yg5755.craftum.io
yg5755.craftum.io wydaje się być subdomeną hostowaną na Craftum, platformie do tworzenia stron internetowych, a nie samodzielną domeną główną. Widoczna zawartość strony pokazuje ogólne tło w stylu „Example Domain” z nałożonym formularzem logowania proszącym o adres e-mail i hasło, co sugeruje, że strona może być przeznaczona do zbierania danych logowania, a nie do prezentowania zwykłej strony firmowej lub informacyjnej.
Na podstawie struktury domeny i zrzutu ekranu ta strona nie wydaje się reprezentować rozpoznawalnej marki, wydawcy ani organizacji z jasno określonymi danymi właściciela. Losowo wyglądająca etykieta subdomeny, brak tytułu strony lub opisowych metadanych oraz minimalna zawartość utrudniają ustalenie prawowitego operatora lub celu na podstawie dostępnych danych.
Ogólna prezentacja jest bardziej zgodna z tymczasową stroną docelową lub monitem o podanie danych logowania niż z w pełni rozwiniętą witryną internetową. W praktyce wydaje się działać jako strona o charakterze logowania hostowana w środowisku zewnętrznego kreatora stron.
Ocena bezpieczeństwa yg5755.craftum.io
Kilka sygnałów ze skanowania wskazuje na podwyższone ryzyko w czasie tego skanowania. Domena została oznaczona przez 5 z 89 silników bezpieczeństwa, w tym klasyfikacjami związanymi z phishingiem z wielu silników. Ponadto zrzut ekranu strony pokazuje ogólny formularz logowania proszący o adres e-mail i hasło, przy jednoczesnym braku typowych szczegółów identyfikacyjnych, takich jak branding, nawigacja czy jasny opis usługi. To połączenie może być zgodne z działaniem polegającym na wyłudzaniu danych logowania.
Skanowanie pod kątem malware również zgłosiło podejrzane ustalenia w 2 z 3 przeskanowanych elementów i zidentyfikowało oznaczone zewnętrzne zasoby ładowane z dwóch oddzielnych domen typu storage lub CDN. Chociaż same wykrycia heurystyczne mogą czasami mieć niską wiarygodność, te ustalenia są tutaj bardziej niepokojące, ponieważ występują obok wielosilnikowych wykryć phishingu i projektu strony skoncentrowanego na logowaniu. Kontrole blacklist i baz danych zagrożeń były poza tym ograniczone; w sprawdzonych bazach danych content-malice nie wykryto zagrożeń w czasie tego skanowania.
Sama domena nie jest nowo zarejestrowana, co nieznacznie zmniejsza niepewność, ale brak rankingu ruchu, skąpe metadane i zachowanie strony ukierunkowane na phishing pozostają istotnymi powodami do obaw. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu SSL/TLS wydanego przez GlobalSign i jest udostępniana przez serwer WWW nginx. Rozwiązuje się do adresu IP 92.255.111.71 i wydaje się być hostowana przez JSC "TIMEWEB" w St Petersburg, Russia. Domena jest subdomeną craftum.io, z serwerami nazw ns1.craftum.io i ns2.craftum.io.
DNSSEC wydaje się niepodpisany, co jest powszechne, ale oznacza, że odpowiedzi DNS nie korzystają z walidacji DNSSEC. W dostarczonych danych nie zgłoszono trafień na listach blokowania opartych na DNS. Główne kwestie techniczne budzące obawy nie są związane z certyfikatem, lecz raczej z podejrzanym zachowaniem strony, użyciem zewnętrznie ładowanych oznaczonych zasobów oraz rozbieżnością między ogólną prezentacją strony a żądaniem podania danych logowania.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?