moonpay-commerce-gqlf07hkp-heliofi.vercel.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis moonpay-commerce-gqlf07hkp-heliofi.vercel.app
Ta witryna wydaje się przedstawiać jako portal płatności kryptowalutowych i handlu elektronicznego pod marką „MoonPay Commerce”. Na podstawie tytułu strony, meta opisu i zrzutu ekranu deklaruje, że pomaga sprzedawcom akceptować płatności kryptowalutowe za pomocą linków płatniczych, widżetów checkout, subskrypcji oraz powiązanych narzędzi e-commerce. Strona zawiera pole do wpisania adresu e-mail, opcję logowania za pomocą portfela oraz odnośniki do dokumentacji i platform społecznościowych, co sugeruje, że ma pełnić funkcję strony logowania lub wdrożeniowej dla usługi płatności kryptowalutowych.
Sama domena jest subdomeną hostowaną na vercel.app, a nie w bardziej znanej domenie moonpay.com, chociaż strona odwołuje się do commerce.moonpay.com i ładuje zasoby brandingowe z hel.io. Taka kombinacja może wskazywać na wdrożenie testowe, kampanijne lub hostowane przez podmiot trzeci, ale tworzy też niejednoznaczność co do tego, kto bezpośrednio obsługuje tę konkretną stronę. Na podstawie samego brandingu i treści witryna wydaje się być związana z handlem kryptowalutowym i płatnościami dla sprzedawców, ale sposób hostowania nie potwierdza jednoznacznie, że ta konkretna subdomena jest oficjalną własnością MoonPay.
Ocena bezpieczeństwa moonpay-commerce-gqlf07hkp-heliofi.vercel.app
Wyniki skanowania budzą istotne obawy w momencie wykonania tego skanu. URL został oznaczony przez 20 z 91 silników bezpieczeństwa, przy czym wiele z tych detekcji klasyfikowało go jako phishing lub w inny sposób złośliwy. Ponadto duża baza danych zagrożeń umieściła tę stronę na liście z powodu aktywności socjotechnicznej, co stanowi silny sygnał w porównaniu ze słabszymi wskaźnikami opartymi wyłącznie na reputacji. Chociaż jeden skan pod kątem malware zgłosił brak złośliwych plików i nie wykrył oznaczonych zewnętrznych linków ani iframe, czystość na poziomie plików nie wyklucza wyłudzania danych uwierzytelniających ani zwodniczego zachowania strony logowania.
Strona wydaje się również naśladować branding znanej firmy zajmującej się płatnościami kryptowalutowymi, działając jednocześnie z długiej, wyglądającej na nieoficjalną subdomeny vercel.app zamiast z podstawowej domeny korporacyjnej. Ta rozbieżność może wskazywać na sobowtóra lub nieautoryzowaną hostowaną kopię zaprojektowaną do zbierania adresów e-mail lub danych logowania portfela. Adres IP domeny figuruje również na jednej liście blokowania reputacji poczty, co jest wtórnym sygnałem ostrzegawczym, ale ma mniejsze znaczenie niż wielosilnikowe detekcje phishingu i wpis dotyczący socjotechniki.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna jest hostowana w infrastrukturze Vercel i rozwiązuje się do adresu IP 64.29.17.3 w Stanach Zjednoczonych. Używa ważnego certyfikatu SSL/TLS wydanego przez Google Trust Services, wygasającego we wrześniu 2026, co oznacza, że połączenie wydaje się szyfrowane podczas transmisji. Jednak samo HTTPS nie weryfikuje, czy strona jest legalna ani czy została autoryzowana przez markę, którą prezentuje.
DNSSEC wydaje się niepodpisany, więc w danych skanu nie widać ochrony autentyczności opartej na DNSSEC. Strona ładuje statyczne zasoby Next.js i odwołuje się do zasobów zewnętrznych, w tym assets.hel.io i commerce.moonpay.com. Z perspektywy bezpieczeństwa głównym problemem nie jest konfiguracja TLS, lecz połączenie prezentacji stylizowanej na markę na subdomenie hostowanej przez podmiot trzeci oraz silnego konsensusu phishingowego w wielu silnikach bezpieczeństwa.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?