Cloudflare (maffiamaatje), Pulitzer en onzichtbare inkt
Een beeldverhaal 🧵 met weinig woorden

🧵1 Pulitzer en de onzichtbare inkt

#Phishing #CloudflareIsEvil #GoogleIsEvil #BigTechIsEvil

🧵2 - Nadat ik alle tekst heb geselecteerd (het rechter plaatje na een stukje scrollen).

🧵3 - Een voorbeeld van zo'n nep cryptocoin pagina gehost door Cloudflare - die aan de verhuur van webspace hoopt te verdienen.

Links in dit soort pagina's (als ze er al in staan) werken niet, waardoor virusscanners er aanvankelijk niet op aanslaan. Pas als je een subpagina met een specifieke link (bijv. eindigend op iets als "/d5et73hg") opent, word je overgehaald om malware te downloaden of andere onverstandige dingen te doen.

#Phishing #Trezor #Crypto

🧵4 - De levenscyclus en een aantal foute sites in een overzicht van openstaande tabbladen in Chrome onder Android.

Bij één van de sites is bovenaan "Trezor.io/start" te zien, wat het extra overtuigend kan maken.

🧵5 - Een kennelijke phishing-waarschuwing van Cloudflare voor een specifieke website. Echter, als ik "/start" achter de URL tik, zie ik geen phishing-melding meer.

Is Cloudflare écht zó evil, of is de melding nep?

🧵6 - de evilness van Cloudflare (hier pages.dev sites), gezien op https://virustotal.com.

Open https://www.virustotal.com/gui/domain/pages.dev/relations (open het RELATIONS tabblad als dat niet vanzelf gaat.

Onder de sectie "Subdomains (1 M)" ziet u bovenaan de meest recent "gecheckte" subdomeinnamen gevolgd door de detectiegraad en IP-adres(sen) waarop de website met de betreffende domeinnaam te vinden is.

Door onderin die sectie op ••• te drukken verschijnen de volgende (eerder "gecheckte") domeinnamen.

Met "gecheckt" bedoel ik dat https://virustotal.com heeft vasgesteld naar welk(e) IP-adres(sen) een domeinnaam het laatst verwees.

🧵7 (laatste) Voorbeelden van de evilness van Cloudflare, o.a. een domeinnaam (websitenaam) die met "paypal-sign-in." begint - gevolgd door "pages.dev".

Dit zijn allemaal sites met zeer korte levensduur. Er komen voortdurend nieuwe bij terwijl oudere worden verlaten of geblokkeerd.

In https://crt.sh/?q=paypal-sign-in.pages.dev ziet u dat zo'n duidelijk voor phishing bestemde domeinnaam bij herhaling certificaten krijgt van "Google Trust Services" en van Let's Encrypt.

Klik op een plaatje om de kleine lettertjes te kunnen lezen. Tip: als je langer op een plaatje drukt kun je voor "open in nieuw venster" kiezen. Dan kun je veel eenvoudiger zoomen en "pannen" (naar een deel scrollen).

#CloudflareIsEvil #GoogleIsEvil #LetsEncryptIsEvil #DVcertsAreEvil #DVcerts #DVcertsArePointless #DVcertsAreWorthless #LetsEncrypt #DVsucks #LetsEncryptSucks