zzoom.pages.dev
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis zzoom.pages.dev
zzoom.pages.dev wydaje się być stroną hostowaną w Cloudflare Pages, przedstawiającą się jako strona aktualizacji związana z Zoom. Widoczna treść wykorzystuje branding Zoom, tytuł strony to „Zoom Client Update”, a strona informuje odwiedzających, że ich klient Zoom jest nieaktualny, po czym przekierowuje ich do rzekomego miejsca docelowego Microsoft Store. Odwołuje się również do zewnętrznego linku do udostępniania dokumentów oraz do lokalnego pliku o nazwie „microsoft-store.php”, co sugeruje, że strona została zaprojektowana jako przejściowa strona docelowa, a nie oficjalna strona główna produktu.
Na podstawie brandingu i sformułowań widocznych na zrzucie ekranu ta strona może próbować imitować proces aktualizacji oprogramowania związany z Zoom i Microsoft. Jednak sama domena jest subdomeną pages.dev, a nie oficjalną domeną należącą do Zoom, a dostępne dane ze skanu nie wskazują, by była obsługiwana przez Zoom Video Communications lub Microsoft. W praktyce wydaje się działać jako strona przekierowująca wykorzystująca branding, hostowana we współdzielonej infrastrukturze chmurowej.
Ocena bezpieczeństwa zzoom.pages.dev
Wyniki automatycznego skanowania są mieszane. Po pozytywnej stronie, 0 z 89 silników bezpieczeństwa wykryło złośliwą aktywność w czasie tego skanu, skan malware nie zgłosił żadnych oznaczonych plików, a przedstawione tutaj kontrole głównych baz danych zagrożeń nie wykazały aktywnych wpisów dotyczących malware ani phishingu. Domena ma również kilka lat, co może być sygnałem stabilizującym w porównaniu z nowo utworzonymi domenami jednorazowego użytku.
Mimo to istnieją istotne obawy dotyczące zaufania, wynikające z samej treści strony. Domena jest bardzo podobna do marki Zoom, jednocześnie używając nieoficjalnej subdomeny pages.dev, a zrzut ekranu pokazuje branding Zoom połączony z komunikatem o przekierowaniu do miejsca docelowego stylizowanego na Microsoft Store. Tego rodzaju podobieństwo do marki i wzorzec przekierowania między markami mogą być zgodne z nadużyciami typu look-alike lub impersonation, nawet gdy skanery malware nie wykrywają ładunków. Dodatkowo adres IP domeny figuruje na jednej liście blokad reputacji poczty, a jedno źródło blacklist zwróciło ogólny wpis w stylu złośliwego obiektu; są to słabsze sygnały niż wielosilnikowe wykrycia malware, ale nadal zwiększają ostrożność.
Ogólnie rzecz biorąc, najsilniejszą obawą nie jest tutaj potwierdzone malware, lecz możliwość, że strona imituje zaufane środowisko aktualizacji oprogramowania. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna używa ważnego certyfikatu SSL Let's Encrypt i jest obsługiwana przez infrastrukturę Cloudflare, przy czym hosting i obsługa WWW są przypisane do CloudFlare, Inc. Rozwiązany adres IP serwera to 188.114.96.2, z geolokalizacją tutaj do Toronto, Kanada. DNS wskazuje na nameserwery Cloudflare, a wiek domeny jest podawany jako około 6 lat.
DNSSEC wydaje się niepodpisany, co jest powszechne, ale oznacza, że odpowiedzi DNS nie korzystają z walidacji DNSSEC. W dostarczonym skanie nie zidentyfikowano bezpośrednich plików malware ani oznaczonych zewnętrznych linków, ale użycie strony docelowej wykorzystującej branding w subdomenie hostingu współdzielonego oraz przepływu zorientowanego na przekierowanie może uzasadniać dodatkową analizę z technicznej perspektywy zaufania.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?