moonpay-commerce-jql3k2i1g-heliofi.vercel.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis moonpay-commerce-jql3k2i1g-heliofi.vercel.app
Ta domena sprawia wrażenie, że przedstawia się jako strona płatności kryptowalutowych i wdrażania sprzedawców oznaczona marką „MoonPay Commerce”. Tytuł strony i metadane opisują usługę przyjmowania płatności kryptowalutowych za pomocą linków płatniczych, widżetów checkout, subskrypcji i wpłat, a zrzut ekranu pokazuje stronę startową w stylu logowania lub sign-in, proszącą o adres e-mail lub dostęp oparty na portfelu.
Witryna jest hostowana w subdomenie vercel.app, a nie w bardziej znanej domenie moonpay.com, jednocześnie odwołując się w zasobach strony do commerce.moonpay.com i zasobów oznaczonych marką MoonPay. Na podstawie brandingu, sformułowań i układu wygląda na to, że naśladuje portal usług finansowych lub handlu kryptowalutami powiązany z MoonPay, ale w zeskanowanym URL nie używa głównej oficjalnej domeny marki.
Ponieważ strona jest przedstawiona jako usługa płatności kryptowalutowych lub usługa dla sprzedawców, należy do kontekstu usług finansowych / kryptowalut. Tego rodzaju proces może obejmować dostęp do konta, połączenia z portfelem lub dane uwierzytelniające płatności, co sprawia, że autentyczność domeny jest szczególnie istotna dla odwiedzających.
Ocena bezpieczeństwa moonpay-commerce-jql3k2i1g-heliofi.vercel.app
W czasie tego skanowania wiele niezależnych sygnałów bezpieczeństwa wskazywało na podwyższone ryzyko. Domena została oznaczona przez 20 z 91 silników bezpieczeństwa, a kilku dostawców klasyfikacji stron internetowych skategoryzowało ją jako phishing lub powiązaną z oszustwami. Ponadto duża baza danych zagrożeń wymieniła ten URL w związku z aktywnością typu social-engineering, co jest silniejszym sygnałem ostrzegawczym niż ogólny alert heurystyczny.
Nazwa domeny i prezentacja strony również budzą obawy, ponieważ witryna używa brandingu MoonPay, działając jednocześnie z długiej, niegłównej subdomeny vercel.app zamiast z oficjalnie wyglądającej domeny MoonPay. To podobieństwo może wskazywać na stronę sobowtóra mającą na celu przechwytywanie adresów e-mail, logowań do portfeli lub innych wrażliwych informacji. Chociaż skan pod kątem malware nie wykrył złośliwych plików w czasie analizy, strony phishingowe często zawierają niewiele lub nie zawierają jawnego malware, a mimo to mogą stwarzać ryzyko poprzez wyłudzanie danych uwierzytelniających.
Występuje również wtórny sygnał ostrożności: adres IP domeny znajduje się na jednej liście blokowania reputacji poczty, choć samo to stanowi słabszy dowód niż wykrycia phishingu opisane powyżej. Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna była udostępniana przez HTTPS z ważnym certyfikatem TLS wydanym przez uznany urząd certyfikacji i wygląda na to, że jest hostowana w infrastrukturze Vercel pod adresem IP 64.29.17.131 w Stanach Zjednoczonych. Strona ładuje nowoczesne zasoby statyczne zgodne z aplikacją internetową JavaScript i odwołuje się do zasobów zewnętrznych z hel.io, infrastruktury czcionek Google oraz kilku domen stron trzecich.
Domena używa serwerów nazw Vercel, a DNSSEC wydaje się niepodpisany. Chociaż konfiguracja TLS wydaje się działać prawidłowo, ważny certyfikat i renomowana platforma hostingowa same w sobie nie potwierdzają legalności. W tym przypadku bardziej istotnym problemem technicznym jest niedopasowanie między prezentacją markowej usługi finansowej a nieoficjalnie wyglądającą hostowaną subdomeną, wraz z silnymi wykryciami phishingu zgłoszonymi w czasie skanowania.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?