Door Anoniem: Hahaha, zou zie je maar, zelfs de beste beveiligingsspecialisten kunnen in phishing mail trappen. Ik hoop wel dat ie gaat posten in welke phish hij getuind is.
Dat deed hij. In
https://www.troyhunt.com/a-sneaky-phish-just-grabbed-my-mailchimp-mailing-list/, onder het plaatje van de phishing-mail met de gele balk bovenin (ook te zien in het redactie-artikel) schrijft hij (ik heb de domeinnaam vetvgemaakt en ".com" daarin vervangen door "·com" om onbedoeld openen te voorkómen):
I went to the link which is on mailchimp-sso·com and entered my credentials which - crucially - did not auto-complete from 1Password. I then entered the OTP and the page hung.
Dat is precies waarvoor ik waarschuw in o.a.
https://security.nl/posting/840236, lees met name punt 5 helemaal:
4) Kies een WW-manager die domeinnamen checkt
[...]
5) Nepwebsites: voorkóm dat u in phishing trapt
[...]
Cloudflare + Google DV-cert
De nepwebsite
https://mailchimp-sso·com wordt "gehost" (feitelijk geproxied) door Cloudflare en heeft een website-certificaat van "Google Trust Services".
Draaideur-criminele-websites
Uit
https://crt.sh/?q=mailchimp-sso.com&Deduplicate=y kun je afleiden dat
https://mailchimp-sso·com tussen 2023-11-11 en gisteren (2025-03-24) geen certificaat had. Wat vaak gebeurt is dat, nadat kwaadaardige websites "uit de lucht" worden gehaald, de bijbehorende domeinnamen in handen van (semi-criminele) domeinnaam-parkeer- en witwas-diensten vallen. Na een tijdje wordt zo'n "gezuiverde" domeinnaam weer aan de meestbiedende crimineel verhuurd.
Foute domeinnamen witwassen
Een voorbeeld van zo'n witwasservice zie je de RELATIONS tab van
https://virustotal.com/gui/ip-address/46.8.227.222/ opent. Als je vaak genoeg op ••• zou klikken (ik heb dat vanmorgen meer dan 500x gedaan), zie je
o.a. voorbijkomen:
• helpdesk-google·com
• icloudtickets·com
• ticket-apple·com
• lastpasshelp·com
• yahoohelpdesk·com
• s-binance·com
• help-applecare·com
• www.cancel-google·com
maar ook vergelijkbare doch deels
andere domeinnamen met bewust virusscanners misleidende crap ervoor, zoals (van duizenden):
• 03fhj0kw8uu2pobj.google.comtestloginvip.yahoohelpdesk·com
• 108-174-1-171.fwd.yahoohelpdesk·com
• 144-2-0-95.fwd.yahoohelpdesk·com
• 199-101-162-11.fwd.yahoohelpdesk·com
• 209-64-117-032.yahoohelpdesk.com
• 10paypalgivingfund.yahoohelpdesk·com
• a.c.c.yahoohelpdesk·com
• bankofmelbourne.com.au.yahoohelpdesk·com
Die websites tonen onschuldige pagina's met als doel dat geautomatiseerd lerende virusscanners (en blocklist-aanbiedende diensten) zo snel als mogelijk gaan "inzien" dat het "hoofddomein"
yahoohelpdesk·com (ook met onschuldige pagina) niet kwaadaardig meer is.
Nb. op dit moment toont
https://yahoohelpdesk·com/captcha nog een pagina waarin een "hCaptcha" zou moeten worden ingevuld, maar binnen in de rechthoek daaromheen staat in kleine rode letters: "Account banned, service suspended". In andere van de eerder genoemde "echte nepsites" werkt die captcha nog wel (ook dit is een truc die helpt voorkómen dat virusscanners het kwaadaardige deel van een nepsite kunnen scannen).
Oplossing tegen phishing
Meer over
https://mailchimp-sso·com en wat we tegen phishing kunnen en m.i. moeten doen, schreef ik in
https://infosec.exchange/@ErikvanStraten/114222237036021070.
#BigTechIsEvil