moonpay-commerce-57n1p29nc-heliofi.vercel.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis moonpay-commerce-57n1p29nc-heliofi.vercel.app
Ta domena sprawia wrażenie, że przedstawia się jako strona logowania lub wdrożeniowa MoonPay Commerce związana z płatnościami kryptowalutowymi. Tytuł strony i widoczne oznakowanie odnoszą się do „MoonPay Commerce”, a treść sugeruje usługę do akceptowania płatności kryptowalutowych za pomocą linków płatniczych, widżetów checkout, subskrypcji i wpłat kupieckich. Interfejs pokazany na zrzucie ekranu jest minimalistyczny i prosi odwiedzających o podanie adresu e-mail lub zalogowanie się za pomocą portfela.
Na podstawie struktury domeny nie jest to hostowane w głównej domenie korporacyjnej MoonPay, lecz w subdomenie Vercel zawierającej ciąg „heliofi”. Strona odwołuje się również do zasobów z hel.io i zawiera linki do commerce.moonpay.com, co może wskazywać na próbę naśladowania lub pośredniczenia w oznakowaniu związanym z usługami płatności kryptowalutowych. Ponieważ witryna wykorzystuje rozpoznawalne oznakowanie komercyjne w subdomenie hostowanej przez podmiot trzeci, może być przeznaczona do tego, by przypominać oficjalny portal usługowy, a nie samodzielną witrynę pod własną marką.
Ocena bezpieczeństwa moonpay-commerce-57n1p29nc-heliofi.vercel.app
W czasie tego skanowania wiele sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 14 z 91 silników bezpieczeństwa, przy czym wiele z tych detekcji klasyfikowało ją jako phishing lub w inny sposób złośliwą. Strona również ściśle naśladuje oznakowanie MoonPay, działając jednocześnie z subdomeny vercel.app zamiast z oczywiście oficjalnej domeny MoonPay, co może wskazywać na podobną stronę logowania zaprojektowaną do zbierania danych uwierzytelniających lub dostępu do portfela.
Wyniki blacklist i baz danych zagrożeń były mieszane. Główne bazy danych zagrożeń skoncentrowane na treści, uwzględnione w skanowaniu, nie zgłaszały wpisów w czasie tego sprawdzenia, ale adres IP domeny figurował na jednej liście blokowania reputacji poczty. Taki rodzaj wpisu jest słabszym sygnałem niż bezpośrednie wpisy dotyczące phishingu lub malware, ale nadal zwiększa ostrożność. Sam skan malware nie wykrył oznaczonych plików na stronie, chociaż jedna z odwoływanych domen była powiązana z ogólną podejrzaną heurystyką, co samo w sobie ma niższy poziom pewności.
Łącznie najsilniejszymi wskaźnikami są tutaj wielosilnikowe detekcje phishingu, wykorzystanie rozpoznawalnego oznakowania finansowego/kryptowalutowego w subdomenie hostowanej przez podmiot trzeci oraz strona docelowa w stylu zbierania danych uwierzytelniających. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna korzysta z ważnego certyfikatu SSL/TLS wydanego przez Google Trust Services, z datą wygaśnięcia wskazaną jako 2026-09-26. Jest hostowana w infrastrukturze Vercel i rozwiązuje się na adres IP 64.29.17.3 w Walnut, United States. Strona wydaje się być zbudowana przy użyciu nowoczesnego frameworka JavaScript, a wiele zasobów _next/static wskazuje na wdrożenie Next.js.
DNSSEC wydaje się niepodpisany, co nie jest niczym niezwykłym, ale oznacza, że odpowiedzi DNS nie korzystają z tej dodatkowej warstwy integralności. Sama domena ma kilka lat, ale jest to hostowana subdomena w vercel.app, a nie od dawna ugruntowana samodzielna domena marki. W tym kontekście głównym problemem technicznym nie jest ważność certyfikatu ani jakość hostingu, lecz pozorne wykorzystanie infrastruktury hostowanej w chmurze do prezentowania firmowej strony logowania, która została oznaczona przez wiele silników bezpieczeństwa.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?