z00minvite1.pages.dev
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Quttera Web Malware Removal to płatna usługa subskrypcyjna. Ceny, plany i dostępność wersji próbnej ustala Quttera. Quttera jest obsługiwana przez Quttera Ltd, niezależną firmę zewnętrzną niezwiązaną z RCS LT. PCrisk.com może otrzymać prowizję za polecenie, gdy użytkownicy zarejestrują się przez ten link.
Opis z00minvite1.pages.dev
Domena z00minvite1.pages.dev wydaje się hostować prostą stronę docelową utrzymaną w tematyce aktualizacji oprogramowania Zoom. Na podstawie tytułu strony, widocznego brandingu i zrzutu ekranu przedstawia się jako strona „Zoom Client Update” i informuje odwiedzających, że ich klient Zoom jest nieaktualny, a następnie zachęca ich do przejścia do czegoś, co opisano jako Microsoft Store.
Ta witryna nie wydaje się być oficjalną domeną Zoom. Zamiast tego jest hostowana w subdomenie pages.dev, która jest platformą hostingową ogólnego przeznaczenia, powszechnie używaną do statycznych stron internetowych i tymczasowych wdrożeń. Wzorzec nazewnictwa „z00minvite1” bardzo przypomina markę Zoom, zastępując jednak litery zerami, co może wskazywać na próbę upodobnienia się do dobrze znanej usługi, a nie działania jako niezależnie oznakowana witryna.
Ocena bezpieczeństwa z00minvite1.pages.dev
Ta domena została oznaczona przez 3 z 89 silników bezpieczeństwa w czasie skanowania, a wykrycia wskazywały na obawy związane z phishingiem. Treść strony również budzi ostrożność, ponieważ ściśle przypomina branding Zoom, jednocześnie używając nieoficjalnej nazwy domeny, i próbuje przekierować odwiedzających na zewnętrzny URL po stwierdzeniu, że klient Zoom jest nieaktualny. To połączenie może być zgodne ze stroną podszywającą się pod inną, zaprojektowaną w celu wzbudzenia zaufania i skłonienia do kliknięcia.
Dodatkowe dane skanowania wykazały jeden oznaczony plik oraz jeden oznaczony zewnętrzny link/domenę powiązane z ogólną heurystyką suspicious-object. Główne listy blokowania złośliwych treści wymienione w skanie były w czasie przeglądu w dużej mierze czyste, ale adres IP domeny figurował na jednej liście blokowania reputacji poczty, co jest słabszym sygnałem i samo w sobie nie dowodzi szkodliwej aktywności witryny. Mimo to wykrycia phishingu przez wiele silników, prezentacja przypominająca markę oraz zachowanie przekierowujące są tutaj bardziej istotnymi powodami do obaw. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu SSL Let's Encrypt i jest obsługiwana przez infrastrukturę Cloudflare z adresu IP Cloudflare. Jest hostowana na platformie pages.dev, co sugeruje wdrożenie statycznej witryny, a nie dedykowany, samodzielny serwer WWW. Domena jest zarejestrowana od kilku lat, wygasa w 2027 i korzysta z nameserverów Cloudflare.
DNSSEC wydaje się niepodpisany w czasie skanowania. Na podstawie dostarczonych danych nie widać żadnej poważnej awarii TLS, ale użycie hostowanej subdomeny, zachowanie zewnętrznego przekierowania oraz oznaczony link wychodzący są w tym przypadku istotnymi technicznymi wskaźnikami ryzyka.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?