moonpay-commerce-f9a9gwoyq-heliofi.vercel.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis moonpay-commerce-f9a9gwoyq-heliofi.vercel.app
Ta witryna wydaje się przedstawiać jako strona płatności kryptowalutowych i onboardingu sprzedawców pod marką „MoonPay Commerce”. Na podstawie tytułu strony, meta opisu i widocznego interfejsu została zaprojektowana tak, aby zachęcać użytkowników do podania adresu e-mail lub zalogowania się za pomocą portfela w celu uzyskania dostępu do narzędzi płatności kryptowalutowych, takich jak linki płatnicze, widgety checkout, subskrypcje i wpłaty.
Strona jest hostowana w subdomenie vercel.app, a nie w bardziej znanej domenie moonpay.com, jednocześnie odwołując się do commerce.moonpay.com i zasobów związanych z MoonPay. To połączenie sugeruje, że witryna może próbować naśladować lub odtwarzać doświadczenie legalnej usługi crypto-commerce. Oszczędny projekt strony docelowej, monit logowania za pomocą portfela oraz branding wskazują na usługę zorientowaną na finanse/kryptowaluty, jednak kontekst hostingu i sygnały reputacyjne uzasadniają ostrożność.
Ocena bezpieczeństwa moonpay-commerce-f9a9gwoyq-heliofi.vercel.app
Ta domena została oznaczona przez 14 z 91 silników bezpieczeństwa w czasie tego skanowania, przy czym wiele detekcji opisywało ją jako phishingową lub złośliwą. Strona wykorzystuje również branding związany z MoonPay, działając jednocześnie z długiej, wyglądającej na nieoficjalną subdomeny vercel.app, co może wskazywać na stronę sobowtóra mającą przypominać legalną usługę kryptowalutową. Ponadto adres IP domeny znajduje się na jednej liście blokowania reputacji poczty, co jest słabszym sygnałem niż detekcje phishingu oparte na treści, ale nadal warto to odnotować.
Jednocześnie niektóre inne kontrole były mniej rozstrzygające: skan malware nie zidentyfikował oznaczonych plików na samej stronie, a główne kontrole baz danych zagrożeń pokazane tutaj były poza tym czyste w czasie tego skanowania. Jednak te czystsze sygnały są przeważone przez wielosilnikowy konsensus phishingowy, przepływ wprowadzania danych uwierzytelniających/portfela oraz podobieństwo brandingu do uznanej platformy płatności kryptowalutowych.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna jest udostępniana przez HTTPS z ważnym certyfikatem TLS wydanym przez powszechnie znany urząd certyfikacji i jest hostowana w infrastrukturze Vercel, a serwer WWW jest identyfikowany jako Vercel. Strona wydaje się być zbudowana przy użyciu nowoczesnego frameworka JavaScript, prawdopodobnie Next.js, na podstawie wskazanych zasobów _next/static. DNSSEC jest niepodpisany, co jest powszechne, ale oznacza, że odpowiedzi DNS nie korzystają z walidacji DNSSEC.
Z perspektywy infrastruktury korzystanie z renomowanej platformy hostingowej i ważnego SSL samo w sobie nie potwierdza legalności. Istotnym problemem technicznym jest to, że strona została wdrożona w markowej subdomenie vercel.app, a nie w oczywiście oficjalnej głównej domenie należącej do MoonPay, przy jednoczesnym ładowaniu zasobów związanych z MoonPay i prezentowaniu przepływu logowania za pomocą portfela/e-maila. Taki wzorzec może być zgodny z tymczasowymi stronami kampanii, ale może być również wykorzystywany w scenariuszach podszywania się.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?