ch136645.tw1.ru
Categoria: Phishing
Para usar o produto com todas as funcionalidades, tem de adquirir uma licença do Combo Cleaner. Está disponível um teste gratuito limitado de sete dias. O Combo Cleaner é propriedade e operado pela RCS LT, a empresa-mãe do PCRisk.com.
Descrição de ch136645.tw1.ru
Este domínio parece alojar uma página de início de sessão em francês com a marca "AR24", com mensagens sobre confidencialidade, proteção de dados e acesso a uma carta registada eletrónica ou a documentos anexos. O título da página e a captura de ecrã sugerem que se apresenta como um portal de entrega de documentos ou de correspondência segura, e não como um website informativo geral.
O próprio nome de domínio, ch136645.tw1.ru, não parece corresponder à marca AR24 apresentada na página. A página também faz referência a uma imagem externa de um domínio separado que contém "courier" e "compte-clients", o que pode indicar uma tentativa de imitar um portal de acesso de clientes para serviços de entrega ou correio registado. Com base nas categorias disponíveis e no conteúdo da página, o site parece estar associado à recolha de credenciais sob o pretexto de um serviço de comunicações jurídicas ou profissionais.
Embora o domínio seja antigo, o conteúdo visível não se assemelha a um website corporativo principal e, em vez disso, parece ser uma página de início de sessão com um objetivo restrito. Esse padrão é frequentemente observado em páginas temporárias de campanha ou em portais de início de sessão clonados.
Avaliação de segurança de ch136645.tw1.ru
Múltiplos sinais de segurança independentes suscitam preocupação relativamente a este domínio no momento desta análise. Foi assinalado por 19 de 91 motores de segurança, sendo que muitas dessas deteções o classificam como phishing ou relacionado com fraude. Além disso, estava presente uma listagem numa base de dados de ameaças, e a captura de ecrã da página mostra uma interface com estilo de início de sessão e marca, pedindo aos utilizadores que prossigam para aceder a uma mensagem ou anexo, um padrão frequentemente associado a páginas de recolha de credenciais.
Existem também sinais de alerta contextuais para além das deteções dos motores. O nome de domínio não parece estar alinhado com a marca AR24 apresentada na página, o que pode indicar que o site está a fazer-se passar por outro serviço ou a imitá-lo. O endereço IP do domínio também está listado numa blocklist de reputação de correio; este é um sinal mais fraco do que deteções diretas de phishing, mas ainda assim acrescenta alguma cautela. Embora uma análise de malware tenha indicado não haver ficheiros diretamente assinalados e apenas heurísticas genéricas de objetos suspeitos, esse resultado mais limpo é aqui superado pelo consenso mais amplo de phishing entre múltiplos motores e pela apresentação da página como isco de início de sessão.
Com base nestas conclusões, este website pode representar riscos potenciais para os visitantes.
Descrição técnica
O site estava acessível através de HTTPS com um certificado TLS válido emitido por uma autoridade de certificação generalista, com expiração em março de 2027. Está alojado no endereço IP 92.53.96.169, servido por nginx/1.30.4, e parece estar alojado pela JSC "TIMEWEB" em St Petersburg, Russia. O domínio utiliza nameservers associados ao mesmo fornecedor de alojamento.
O próprio domínio é relativamente antigo, tendo sido criado em 2006, o que por vezes pode conferir legitimidade, mas a antiguidade por si só não compensa os indicadores de phishing quando um subdomínio ou página alojada parece estar a ser abusado. O estado de DNSSEC foi indicado como desconhecido. Não foi observada atividade de iframe nos dados de análise fornecidos, mas vários URLs de recursos internos foram assinalados com heurísticas genéricas de suspeição.
Partilhe a sua experiência com este website. Era seguro? Encontrou algum problema?