zoominvite-us09web-user08b.pages.dev
Kategoria: Phishing
- Nie loguj się tu ani nie płać. Zamknij stronę. Jeśli wpisano hasło, zmień je tam, gdzie zwykle go używasz.
- Już odwiedziłeś? Sprawdź urządzenie. Bezpłatne skanowanie pokaże, czy coś zostało zainstalowane.
- Zatrzymaj następną. Ochrona WWW Combo Cleaner blokuje phishing i strony oszustw, zanim się załadują.
Combo Cleaner to własne narzędzie antymalware PCrisk, należące do RCS LT. Skanowanie jest bezpłatne; usunięcie wykrytych zagrożeń wymaga licencji (7-dniowy bezpłatny okres próbny).
Opis zoominvite-us09web-user08b.pages.dev
Wygląda na to, że ta domena hostuje stronę stylizowaną tak, aby przypominała Zoom, dobrze znaną platformę do wideokonferencji. Tytuł strony to „Zoom”, a zrzut ekranu pokazuje oznaczenia marki Zoom wraz z komunikatem informującym, że klient Zoom odwiedzającego jest nieaktualny, oraz przyciskiem „Download Zoom Client”. Na podstawie widocznej treści strona przedstawia się raczej jako strona docelowa aktualizacji lub pobierania oprogramowania niż jako witryna informacyjna.
Sama domena jest subdomeną pages.dev, platformy do hostingu statycznego, a jej schemat nazewnictwa zawiera wiele terminów związanych z Zoom, takich jak „zoominvite” i „user”, co może mieć na celu sprawianie wrażenia związku z zaproszeniami na spotkania Zoom lub aktywnością konta. W danych skanowania nie ma wyraźnych wskazań, że ta strona jest obsługiwana przez Zoom Video Communications, a użycie subdomeny hostowanej przez podmiot trzeci zamiast oficjalnej domeny należącej do Zoom jest godne uwagi.
Ocena bezpieczeństwa zoominvite-us09web-user08b.pages.dev
Wyniki zautomatyzowanego skanowania pod kątem malware były w czasie tego skanowania mieszane. Z jednej strony 0 z 89 silników bezpieczeństwa oznaczyło ten URL, skan plików pod kątem malware nie zgłosił żadnych oznaczonych plików, a sprawdzone listy reputacyjne poczty oparte na DNS były czyste. Z drugiej strony duża baza danych zagrożeń umieściła tę witrynę na liście ze względu na socjotechnikę, a podsumowanie blacklist również pokazuje złośliwy wpis z tego samego źródła. Tego rodzaju wpis jest silniejszym sygnałem ostrzegawczym niż czysty wynik z ogólnych heurystyk malware, ponieważ może wskazywać na zwodniczą treść, a nie na tradycyjny ładunek malware.
Treść strony również budzi obawy już na podstawie samego wyglądu. Wykorzystuje oznaczenia marki Zoom i wyświetla monit o pobranie aktualizacji klienta Zoom, a jednocześnie jest hostowana w subdomenie pages.dev, a nie w oficjalnej właściwości internetowej Zoom. Ta rozbieżność może wskazywać na stronę imitującą, zaprojektowaną tak, aby skłonić odwiedzających do pobrania oprogramowania lub interakcji z treścią w przekonaniu, że jest ona powiązana z Zoom.
Chociaż kilka sygnałów skanowania było czystych, wpis dotyczący socjotechniki i rozbieżność w oznaczeniach marki istotnie zwiększają ryzyko. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne zagrożenia dla odwiedzających.
Opis techniczny
Witryna była udostępniana przez HTTPS z ważnym certyfikatem Let's Encrypt, który w czasie tego skanowania był ważny do 2026-12-20. Wygląda na to, że jest hostowana za infrastrukturą Cloudflare pod adresem IP 188.114.97.2, z serwerami nazw Cloudflare i hostingiem w Toronto, Canada. Domena ma około sześciu lat, co czasami może być sygnałem stabilizującym, chociaż sam wiek nie potwierdza legalności.
Wygląda na to, że DNSSEC nie jest podpisany, co nie jest niczym niezwykłym, ale oznacza, że odpowiedzi DNS nie korzystają z tej dodatkowej warstwy integralności. W dostarczonych danych skanowania nie zgłoszono złośliwych plików, oznaczonych linków zewnętrznych ani problemów z iframe, ale główną obawą techniczną jest pozorne wykorzystanie subdomeny hostowanej przez podmiot trzeci do prezentowania komunikatów o pobieraniu oprogramowania opatrzonych marką.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?