moonpay-commerce-1jap5gmnw-heliofi.vercel.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis moonpay-commerce-1jap5gmnw-heliofi.vercel.app
Ta witryna wydaje się przedstawiać jako strona płatności kryptowalutowych i usług dla sprzedawców oznaczona marką „MoonPay Commerce”. Na podstawie tytułu strony, meta opisu i widocznego interfejsu deklaruje, że pomaga firmom akceptować płatności kryptowalutowe za pomocą linków płatniczych, widżetów checkout, subskrypcji oraz logowania opartego na portfelu. Strona zawiera elementy identyfikacji marki, linki do dokumentacji oraz odniesienia do commerce.moonpay.com, co sugeruje, że próbuje przypominać legalny portal wdrożeniowy lub logowania związany z handlem kryptowalutami.
Sama domena jest subdomeną hostowaną na vercel.app, a nie główną markową domeną korporacyjną. Jej struktura, „moonpay-commerce-1jap5gmnw-heliofi.vercel.app”, nie odpowiada prostszej konwencji nazewniczej zwykle oczekiwanej w przypadku oficjalnej usługi skierowanej do klientów. Strona odwołuje się również do zasobów z hel.io i zawiera zasoby favicon w stylistyce MoonPay, co może wskazywać na kampanię, integrację, klon lub wdrożenie naśladujące wygląd, a nie standardową oficjalną własność.
Na podstawie przedstawionego brandingu i treści witryna wydaje się być skierowana do użytkowników zainteresowanych płatnościami kryptowalutowymi, wdrażaniem sprzedawców lub uwierzytelnianiem opartym na portfelu. Ponieważ korzysta z hostowanej subdomeny i naśladuje rozpoznawalne doświadczenie marki z obszaru technologii finansowych, odwiedzający mogą chcieć dokładnie zweryfikować, czy wchodzą w interakcję z oficjalnie prowadzoną usługą MoonPay.
Ocena bezpieczeństwa moonpay-commerce-1jap5gmnw-heliofi.vercel.app
Ta domena została oznaczona przez 11 z 91 silników bezpieczeństwa w czasie tego skanu, przy czym wiele detekcji opisywało ją jako phishing lub złośliwą. Taki poziom zgodności między wieloma silnikami stanowi silny sygnał ostrzegawczy, zwłaszcza że strona wydaje się naśladować rozpoznawalną markę płatności kryptowalutowych, działając jednocześnie z subdomeny hostowanej przez podmiot trzeci, a nie z oczywistej głównej domeny marki. Połączenie prezentacji w stylu marki, monitów logowania lub logowania się oraz hostowanej subdomeny może zwiększać ryzyko wyłudzania danych uwierzytelniających lub socjotechniki ukierunkowanej na portfele.
Skan pod kątem malware nie wykrył oznaczonych plików na samej stronie, co może się zdarzyć, gdy strona phishingowa opiera się na zwodniczym brandingu i zbieraniu danych z formularzy, a nie na pobieralnym malware. Bazy zagrożeń typu blacklist były poza tym w dużej mierze czyste w czasie tego skanu, ale adres IP domeny figurował na jednej liście blokowania reputacji poczty, co jest słabszym sygnałem wtórnym i samo w sobie nie stanowi dowodu szkodliwej zawartości witryny. Jedna z domen, do których się odwołano, została również oznaczona ogólną heurystyką podejrzaności, choć sam ten sygnał miałby niską wiarygodność.
Ogólnie rzecz biorąc, silniejszymi wskaźnikami są tutaj powtarzające się klasyfikacje phishingu z wielu silników bezpieczeństwa, użycie hostowanej subdomeny oraz widoczna próba upodobnienia się do znanej usługi crypto-commerce. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna jest hostowana w infrastrukturze Vercel i rozwiązuje się na adres IP 216.198.79.195 w Walnut, United States. Prezentuje ważny certyfikat SSL/TLS wydany przez Google Trust Services z wygaśnięciem we wrześniu 2026, co wskazuje, że dostępny jest szyfrowany transport. Jednak ważny certyfikat potwierdza jedynie dostępność HTTPS i sam w sobie nie weryfikuje, że witryna jest godna zaufania lub oficjalnie powiązana z marką, którą wyświetla.
DNSSEC wydaje się niepodpisany, więc odpowiedzi DNS nie korzystają z walidacji DNSSEC. Struktura strony i ścieżki zasobów sugerują nowoczesną aplikację JavaScript, prawdopodobnie zbudowaną przy użyciu frameworka takiego jak Next.js i wdrożoną jako hostowany frontend. Z perspektywy bezpieczeństwa głównym problemem nie jest konfiguracja TLS, lecz niedopasowanie między treścią opatrzoną marką a niegłówną hostowaną subdomeną, wraz z detekcjami phishingu zgłoszonymi przez wiele silników bezpieczeństwa.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?