ythrtfsdghfgvfdffvh-dpl62bh6w0fe.edgeone.dev
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis ythrtfsdghfgvfdffvh-dpl62bh6w0fe.edgeone.dev
Ta domena wydaje się hostować prostą stronę logowania do witryny internetowej zatytułowaną „Sign in to cip.”. Strona zawiera wyłącznie pola adresu e-mail i hasła oraz przycisk logowania, a zasoby źródłowe odwołują się do ścieżek obrazów związanych z Fortinet, jak również do domeny cip.mc. Na podstawie widocznej treści wygląda na to, że próbuje naśladować lub pośredniczyć w dostępie do organizacyjnego procesu logowania, zamiast działać jako pełnoprawna publiczna witryna internetowa.
Sama nazwa hosta jest długą, losowo wyglądającą subdomeną w obrębie edgeone.dev, co może wskazywać na tymczasowe wdrożenie na platformie cloud edge-hosting, a nie na utrwaloną, markową usługę internetową. Na stronie nie widać wyraźnej tożsamości wydawcy, informacji o firmie ani pomocniczej treści serwisu, więc na podstawie dostępnych danych nie można z przekonaniem zweryfikować operatora.
Biorąc pod uwagę projekt skoncentrowany na logowaniu, brak typowej nawigacji korporacyjnej oraz odniesienia do elementów brandingu stron trzecich, ta strona może być przeznaczona do zbierania danych uwierzytelniających lub naśladowania portalu uwierzytelniania przedsiębiorstwa. Na podstawie struktury domeny i treści strony najtrafniej można ją opisać jako podejrzaną stronę logowania, a nie konwencjonalną witrynę biznesową.
Ocena bezpieczeństwa ythrtfsdghfgvfdffvh-dpl62bh6w0fe.edgeone.dev
W czasie skanowania wiele sygnałów ze skanów budziło obawy dotyczące tej domeny. Została oznaczona przez 8 z 91 silników bezpieczeństwa, przy czym kilka sklasyfikowało ją jako phishing, a jedna baza danych zagrożeń również wymieniła ją w związku z aktywnością phishingową. Ponadto treść strony ogranicza się do prostego formularza logowania na losowo wyglądającej subdomenie, co jest wzorcem powszechnie kojarzonym ze stronami służącymi do wyłudzania danych uwierzytelniających, a nie z legalnymi usługami skierowanymi do klientów.
Skan pod kątem malware nie wykrył złośliwych plików, ale wygenerował ogólną heurystykę podejrzanego obiektu dla domeny i kilku powiązanych zasobów. Tego rodzaju heurystyka sama w sobie miałaby niską wiarygodność, ale tutaj towarzyszą jej szersze wykrycia phishingu przez wiele silników bezpieczeństwa. Adres IP domeny figuruje również na jednej liście blokad reputacji pocztowej, co jest słabszym sygnałem niż wykrycia phishingu, ale nadal zwiększa ostrożność.
Wygląda również na to, że strona odwołuje się do zasobów oznaczonych marką Fortinet, mimo że jest hostowana na niepowiązanej subdomenie edgeone.dev, a widoczny tytuł „Sign in to cip” nie zapewnia wystarczającego kontekstu do weryfikacji legalności. Na podstawie tych ustaleń ta witryna internetowa może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu TLS wydanego przez DigiCert i jest hostowana na infrastrukturze edge zidentyfikowanej jako edgeone-pages, przy czym geolokalizacja adresu IP serwera wskazuje na Singapur. Ważność certyfikatu sugeruje, że stosowany jest szyfrowany transport, ale samo HTTPS nie potwierdza, że operator strony jest godny zaufania ani że treść jest legalna.
DNSSEC wydaje się niepodpisany, a domena jest hostowana w ramach cloud subdomain, a nie dedykowanej domeny markowej. Z perspektywy ryzyka technicznego głównym problemem nie jest konfiguracja TLS, lecz niedopasowanie między wzorcem hostingu/domeny a pozornie markową treścią logowania, wraz z wykryciami związanymi z phishingiem w zewnętrznych danych skanowania.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?