Door De Magere: Zo te zien is er in de politie veel te weinig training geweest om niet op malafide links te klikken.
Normale mensen kunnen niet aan een link zien of deze malafide is, zoals deze
https://s.id/1HGqM (*).
Door De Magere: Kennelijk is het te moeilijk om de link te kopiëren en door te trekken via de site van VirusTotal (om maar een suggestie te geven)..
Dat is, helaas, een meestal waardeloze suggestie. Bijvoorbeeld
https://www.virustotal.com/gui/domain/www.edgeupgrade.com/summary is 0/94. Maar check ook even
https://www.virustotal.com/gui/ip-address/46.183.25.82/relations. Meer info en mijn bron in
https://infosec.exchange/@ErikvanStraten/113242439658703940.
En bij doelgerichte aanvallen is dit helemaal zinloos, want daar wordt ongetwijfeld een nieuwe domeinnaam (of een "witgewassen", eerder voor foute doeleinden ingezette, domeinnaam) geregistreerd.
Makers van virusscanners kunnen onmogelijk alle websites met nieuw op naam gezette domeinnamen onderzoeken op kwaadaardigheid, temeer daar die kwaadaardigheid uitgesteld kan worden, of die kwaadaardigheid slechts optreedt indien aan specifieke criteria wordt voldaan (zoals het IP-adres van de bezoeker en/of een volledige URL).
Bovendien worden databases van virusscanners veel te groot als je alle, ooit foute, domeinnamen in die database laat staan (naast dat dit waarschijnlijk valspositieven zal opleveren; dit is precies waar domeinnaam parkeer-/witwasdiensten gebruik van maken). Hier nog een domeinnaam die ik gisteren tegenkwam, gehost door Google:
mx2.mx2.mx2.mx2.mta-sts.mx2.mx1.mx1.mta-sts.mx2.mx1.mx1.sharedgenie[.]com.
Ook zie ik steeds vaker dat criminelen gebruikmaken van mogelijkheden zoals Cloudflare ze biedt. Als ik bijvoorbeeld
https://ing-direct-app[.]com/open, zie ik:
Sorry, you have been blocked
You are unable to access ing-direct-app[.]com
[pictogram van browser met daarin een rode cirkel met witte 'X']
Why have I been blocked?
This website is using a security service to protect itself from online attacks. The action you just performed triggered the security solution. There are several actions that could trigger this block including submitting a certain word or phrase, a SQL command or malformed data.
What can I do to resolve this?
You can email the site owner to let them know you were blocked. Please include what you were doing when this page came up and the Cloudflare Ray ID found at the bottom of this page.
Cloudflare Ray ID: 8cce615cdcd01611
Your IP: Click to reveal
Performance & security by Cloudflare
Dié website wordt
ondertussen (na 4 maanden) wel door 11/94 scanners herkend:
https://www.virustotal.com/gui/domain/ing-direct-app.com/summary. Maar de oorzaak dáárvan kan zijn dat er veel klachten van internetters over zijn binnengekomen, en/of doordat Cloudflare deze naar hun scamputje (188.114.96.0/22) heeft verplaatst:
https://www.virustotal.com/gui/ip-address/188.114.96.0.
Ook zie ik steeds vaker dat je, op kwaadaardige sites, captcha's moet invullen - of dat je jouw telefoonnummer moet opgeven en een via SMS naar jou verzonden code moet invullen om verder te komen.
Hoe wil je dat makers van virusscanners onderzoeken en vaststellen dat er sprake is van een kwaadaardige website?
Sterker, bijna 1 maand nadat ik deze toevallig ontdekte, is er 1 (onbekende) van 94 scanners die er kwaad in ziet:
https://www.virustotal.com/gui/url/30591c319cbf2a497971fd45d3c3f7e8d022f8b3cb5dceccd18482b0983f0efc. Echter,
https://www.virustotal.com/gui/domain/www.xn--ldl-vma.be/summary zegt nog steeds 0/94. (Achtergrond:
https://infosec.exchange/@ErikvanStraten/113110017627459641).
Ook als het gebeurt dat, in een deel van de gevallen, je geholpen kunt worden door online diensten die roepen dat een website foute boel is: er bestaat geen betrouwbare methode om vast te stellen of iets op internet kwaadaardig is.
(*) Interessant, zojuist zie ik dat je moet bevestigen - da's nieuw (en
https://s.id/1HGqM?a=confirm_true lijkt niet te werken zonder bevestiging).