php-web-server--activo2888.replit.app
Categoria: Phishing
Para usar o produto com todas as funcionalidades, tem de adquirir uma licença do Combo Cleaner. Está disponível um teste gratuito limitado de sete dias. O Combo Cleaner é propriedade e operado pela RCS LT, a empresa-mãe do PCRisk.com.
Descrição de php-web-server--activo2888.replit.app
Este domínio parece ser uma página alojada na Replit, uma plataforma de desenvolvimento na cloud e de alojamento de aplicações, em vez de um website empresarial autónomo oficial. O título da página e a captura de ecrã indicam que apresenta uma interface de início de sessão da Microsoft em língua espanhola (“Iniciar sesión en tu cuenta Microsoft”), sugerindo que está a tentar recolher credenciais de contas Microsoft ou imitar um fluxo de início de sessão da Microsoft.
Com base no conteúdo visível, o site não parece representar um serviço independente com a sua própria marca, identidade empresarial ou informação organizacional publicada. Em vez disso, parece reutilizar a marca, as imagens e o estilo da página de início de sessão da Microsoft, enquanto opera a partir de um subdomínio de terceiros que não está associado às propriedades web oficiais da Microsoft.
Avaliação de segurança de php-web-server--activo2888.replit.app
Múltiplos sinais de segurança indicam risco elevado no momento desta análise. O domínio foi assinalado por 9 de 91 motores de segurança, com vários a classificá-lo como phishing, e foi também listado por uma importante base de dados de ameaças por atividade de engenharia social. Além disso, a captura de ecrã mostra uma página de início de sessão com a marca Microsoft alojada num subdomínio Replit, em vez de num domínio oficial da Microsoft, o que pode indicar uma tentativa de imitar uma página de início de sessão legítima e capturar credenciais de utilizadores.
Embora a análise de malware não tenha identificado ficheiros maliciosos e várias bases de dados de listas negras estivessem limpas, essas conclusões não se sobrepõem aos indicadores mais fortes relacionados com phishing neste caso. A ausência de listagens DNSBL é neutra, mas a combinação de deteções de phishing por múltiplos motores, uma listagem por engenharia social e a imitação visível de marca aumenta materialmente a preocupação. Com base nestas conclusões, este website pode representar riscos potenciais para os visitantes.
Descrição técnica
O site estava acessível através de HTTPS com um certificado TLS válido emitido pela Google Trust Services, e parece ser servido através da infraestrutura Google Frontend na Google Cloud. O IP do servidor era 34.117.33.233, geolocalizado em Kansas City, Estados Unidos. O domínio utiliza nameservers alojados pela Google e o domínio principal está registado há vários anos, embora isso, por si só, não valide a legitimidade da subpágina alojada específica.
O DNSSEC parece não estar assinado. Não foram assinalados ficheiros maliciosos na análise limitada de ficheiros, mas a página inclui scripts e recursos carregados externamente e está alojada numa plataforma partilhada de aplicações, o que pode tornar o abuso mais fácil de implementar rapidamente. A principal preocupação técnica aqui não é uma falha de TLS, mas a aparente discrepância entre o conteúdo de início de sessão temático da Microsoft e o domínio de alojamento não pertencente à Microsoft.
Partilhe a sua experiência com este website. Era seguro? Encontrou algum problema?