moonpay-commerce-lk7s2vg21-heliofi.vercel.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis moonpay-commerce-lk7s2vg21-heliofi.vercel.app
Ta domena przedstawia się jako portal płatności kryptowalutowych i handlu elektronicznego pod marką „MoonPay Commerce”. Tytuł strony i meta description sugerują usługę do akceptowania płatności kryptowalutowych za pomocą linków płatniczych, widżetów checkout, subskrypcji i wpłat. Zrzut ekranu pokazuje minimalistyczną stronę logowania lub wdrożenia użytkownika, proszącą o adres e-mail i oferującą logowanie za pomocą portfela, co jest zgodne z przepływem charakterystycznym dla technologii finansowych lub płatności kryptowalutowych.
Jednak witryna jest hostowana w subdomenie Vercel, a nie w oczywistej głównej domenie należącej do MoonPay, mimo że odwołuje się do commerce.moonpay.com i zasobów utrzymanych w stylistyce MoonPay. Na podstawie brandingu i układu wygląda na to, że ma przypominać lub odtwarzać interfejs handlowy MoonPay. Może to wskazywać na promocyjny mikrowitrynę, wdrożenie deweloperskie lub stronę podszywającą się, próbującą przechwycić dane uwierzytelniające użytkowników lub interakcje z portfelem.
Ocena bezpieczeństwa moonpay-commerce-lk7s2vg21-heliofi.vercel.app
W czasie tego skanu występuje kilka silnych wskaźników ryzyka. Najbardziej godne uwagi jest to, że 16 z 91 silników bezpieczeństwa oznaczyło ten URL, a wiele z nich sklasyfikowało go jako phishing lub w inny sposób złośliwy. Domena również ściśle przypomina branding MoonPay, działając jednocześnie z długiej, wyglądającej nieoficjalnie subdomeny Vercel, co może wskazywać na stronę podobną do oryginału, a nie główną domenę usługi. Na zrzucie ekranu strona prosi o adres e-mail i oferuje logowanie za pomocą portfela, co jest wzorcem mogącym być wrażliwym, gdy jest prezentowany na nieoficjalnym lub niejednoznacznym hoście.
Jednocześnie niektóre sygnały były mniej poważne: skan pod kątem malware nie wykrył oznaczonych plików, a główne bazy danych zagrożeń związanych ze złośliwą treścią wymienione w skanie były czyste w czasie przeglądu. Wystąpił również jeden wpis na blockliście reputacji poczty dla adresu IP, co jest słabszym sygnałem i samo w sobie nie dowodzi szkodliwej zawartości witryny. Mimo to w tym przypadku zgodność wielu silników co do phishingu oraz rozbieżność w brandingu są bardziej znaczące niż czysty skan plików.
Na podstawie tych ustaleń ta witryna może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Witryna jest udostępniana przez HTTPS z ważnym certyfikatem TLS wydanym przez uznany urząd certyfikacji i jest hostowana w infrastrukturze Vercel z serwerami nazw wskazującymi na vercel-dns-3.com. Strona wydaje się korzystać z nowoczesnego stosu aplikacji JavaScript, prawdopodobnie Next.js, na podstawie odwołań do zasobów _next/static. DNSSEC jest niepodpisany, co jest powszechne, ale oznacza, że odpowiedzi DNS nie wydają się mieć ochrony walidacji DNSSEC.
Z perspektywy infrastruktury głównym problemem nie jest sam certyfikat, lecz wzorzec hostingu i kontekst brandingu: firmowana strona logowania związana z finansami lub kryptowalutami w subdomenie Vercel może być zgodna zarówno z tymczasowymi wdrożeniami, jak i ze stronami podszywającymi się. Skan odnotował również jeden wpis DNS-based mail-reputation dla adresu IP, choć jest to sygnał drugorzędny i może odzwierciedlać współdzielony hosting lub problemy z reputacją poczty, a nie bezpośrednią aktywność web malware.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?