moonpay-commerce-git-feat-com2-2122-heliofi.vercel.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis moonpay-commerce-git-feat-com2-2122-heliofi.vercel.app
Ta domena wydaje się przedstawiać jako strona logowania lub wdrożenia MoonPay Commerce związana z płatnościami kryptowalutowymi. Tytuł strony i metadane opisują usługę przyjmowania płatności kryptowalutowych za pośrednictwem linków płatniczych, widgetów checkout, wpłat, subskrypcji i powiązanych funkcji e-commerce. Widoczny interfejs jest minimalistyczny i prosi o adres e-mail lub logowanie za pomocą portfela, co sugeruje przepływ dostępu do konta lub wdrożenia sprzedawcy, a nie ogólną stronę informacyjną.
Na podstawie struktury nazwy hosta ta strona jest hostowana w subdomenie Vercel, a nie w głównej domenie marki MoonPay. Strona odwołuje się również do zasobów powiązanych z hel.io i wspomina branding MoonPay w ścieżkach favicon oraz treści strony. To połączenie może wskazywać na wdrożenie deweloperskie, podglądowe lub sklonowane, ale oznacza też, że witryna nie używa głównego oficjalnego adresu internetowego MoonPay pokazanego w jednej z odwoływanych domen.
Witryna wydaje się być skierowana do użytkowników zainteresowanych narzędziami handlu kryptowalutami, płatnościami dla sprzedawców lub logowaniem opartym na portfelu. Ponieważ branding ściśle odpowiada znanej firmie zajmującej się płatnościami kryptowalutowymi, a jednocześnie strona jest udostępniana z subdomeny hostingu zewnętrznego, może próbować przypominać oficjalny portal usługi.
Ocena bezpieczeństwa moonpay-commerce-git-feat-com2-2122-heliofi.vercel.app
Wyniki skanowania wskazują na podwyższone ryzyko w czasie tego skanowania. Domena została oznaczona przez 14 z 91 silników bezpieczeństwa, przy czym wiele wykryć opisuje stronę jako phishingową lub złośliwą. Ponadto strona ściśle imituje branding MoonPay, używając długiej subdomeny hostowanej przez Vercel zamiast oczekiwanej głównej domeny marki, co może być konfiguracją podobną do oryginału, mającą na celu przechwycenie danych uwierzytelniających lub dostępu do portfela.
Skanowanie pod kątem malware nie wykryło złośliwych plików w próbkowanych zasobach strony, a kilka głównych baz danych zagrożeń było czystych w czasie tego skanowania. Nie przeważa to jednak nad szerszym konsensusem phishingowym wynikającym z wielu silników bezpieczeństwa. Występuje również wtórny problem reputacyjny: adres IP domeny znajduje się na jednej liście blokad reputacji poczty, choć sam ten sygnał jest słabszy niż bezpośrednie wykrycia phishingu.
Projekt strony jest oszczędny, żąda danych logowania i wykorzystuje silne podobieństwo do marki bez zapewnienia, jakie daje oficjalna główna domena. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna jest hostowana w infrastrukturze Vercel i rozwiązuje się na adres IP 216.198.79.195 w Stanach Zjednoczonych. Używa ważnego certyfikatu SSL/TLS wydanego przez Google Trust Services, co oznacza, że połączenie wydaje się szyfrowane podczas transmisji. Ważność certyfikatu sama w sobie nie potwierdza legalności, ponieważ zarówno legalne, jak i zwodnicze witryny mogą używać HTTPS.
DNSSEC wydaje się niepodpisany, więc odpowiedzi DNS mogą nie korzystać z tej dodatkowej warstwy integralności. Strona ładuje statyczne zasoby w stylu Next.js i odwołuje się do zasobów zewnętrznych z assets.hel.io, wraz z domenami obejmującymi commerce.moonpay.com i telegram.org. Głównym problemem technicznym nie jest konfiguracja TLS, lecz niedopasowanie między silnym brandingiem MoonPay a niegłówną subdomeną Vercel używaną do hostowania strony.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?