moonpay-commerce-r1qbys462-heliofi.vercel.app
Kategoria: Phishing
Aby korzystać z produktu z pełną funkcjonalnością, musisz kupić licencję na Combo Cleaner. Dostępny jest ograniczony siedmiodniowy bezpłatny okres próbny. Combo Cleaner należy do RCS LT i jest obsługiwany przez tę firmę, spółkę macierzystą PCRisk.com.
Opis moonpay-commerce-r1qbys462-heliofi.vercel.app
Ten URL sprawia wrażenie strony logowania lub wdrożeniowej MoonPay Commerce związanej z płatnościami kryptowalutowymi. Tytuł strony i widoczne oznaczenia odwołują się do „MoonPay Commerce”, a treść sugeruje usługę przyjmowania płatności w kryptowalutach, z opcjami takimi jak wpisanie adresu e-mail lub zalogowanie się za pomocą portfela. Strona odwołuje się również do zasobów powiązanych z hel.io i zawiera linki do commerce.moonpay.com, co wskazuje, że próbuje przypominać przepływ związany z handlem kryptowalutami lub płatnościami.
Jednak skanowany adres jest hostowany w subdomenie vercel.app, a nie w głównej domenie MoonPay. Taka struktura może wskazywać na tymczasowe wdrożenie, środowisko podglądowe lub stronę zaprojektowaną tak, by naśladować legalną markę płatności kryptowalutowych. Na podstawie nazwy domeny, metadanych strony i zrzutu ekranu wygląda na to, że jest to strona internetowa związana z kryptowalutami, skoncentrowana na płatnościach dla sprzedawców lub dostępie do konta, a nie ogólna strona informacyjna.
Ocena bezpieczeństwa moonpay-commerce-r1qbys462-heliofi.vercel.app
W czasie skanowania wiele sygnałów bezpieczeństwa budziło obawy dotyczące tej strony. Została oznaczona przez 16 z 91 silników bezpieczeństwa, przy czym wiele z tych wykryć klasyfikowało ją jako phishing lub w inny sposób złośliwą. Strona wykorzystuje również oznaczenia związane z MoonPay, działając jednocześnie z subdomeny hostingu zewnętrznego, co może wskazywać na próbę upodobnienia się do legalnej usługi w sposób, który mógłby wprowadzać odwiedzających w błąd.
Wyniki blacklist i baz danych zagrożeń były mieszane. Główne bazy danych dotyczące złośliwej treści pokazane w skanie nie zgłaszały tego URL w momencie sprawdzania, ale adres IP domeny figurował na jednej liście blokowania reputacji poczty, co jest słabszym sygnałem i samo w sobie nie dowodzi szkodliwej treści strony internetowej. Skan pod kątem malware nie wykrył oznaczonych plików na samej stronie, chociaż jedna z odwoływanych domen została oznaczona ogólną heurystyką podejrzanego charakteru; ta konkretna heurystyka ma niższy poziom pewności niż szerszy konsensus phishingowy wielu silników.
Łącznie najsilniejszymi wskaźnikami są tutaj znaczące wykrycia phishingu przez wiele silników, bardzo niski wynik zaufania podany w kontekście skanu, brak ustalonego rankingu ruchu oraz wykorzystanie prezentacji przypominającej markę płatności kryptowalutowych w hostowanej subdomenie. Na podstawie tych ustaleń ta strona internetowa może stwarzać potencjalne ryzyko dla odwiedzających.
Opis techniczny
Strona jest hostowana w infrastrukturze Vercel i wskazuje na adres IP w Stanach Zjednoczonych. Używa ważnego certyfikatu SSL/TLS wydanego przez uznany urząd certyfikacji, co oznacza, że połączenie wydaje się szyfrowane podczas transmisji; jednak samo HTTPS nie potwierdza, że operator lub cel strony są godne zaufania. Stos technologiczny strony wygląda na nowoczesną aplikację JavaScript ze statycznymi zasobami w stylu Next.js serwowanymi z tego samego wdrożenia vercel.app.
DNSSEC nie jest podpisany, więc odpowiedzi DNS najwyraźniej nie mają ochrony walidacji DNSSEC. Wiek domeny pokazany w skanie wynosi kilka lat, ale ponieważ jest to wdrożenie subdomeny na platformie hostingowej, wiek nadrzędnej rejestracji niekoniecznie odzwierciedla, jak długo ta konkretna strona była aktywna. Z perspektywy bezpieczeństwa głównym problemem nie jest konfiguracja TLS, lecz widoczna rozbieżność między treścią opatrzoną oznaczeniami marki a środowiskiem hostowanej subdomeny, wraz z wykryciami phishingu zgłoszonymi przez wiele silników bezpieczeństwa.
Podziel się swoimi doświadczeniami z tą witryną. Czy była bezpieczna? Czy wystąpiły jakieś problemy?