Gridinsoft 在 Flow.page 上观察到的情况
Gridinsoft 威胁分析师直接检查了该网站,并记录了支持此决定的证据。
GMA-20260903025042-d500fda5
- 检查时间
- 由 Gridinsoft 威胁分析师 完成
- 分析师结论
- 可疑网站——用户控制的内容需要按 URL 审查
- 证据依据
- 第一方网站分析 外部安全厂商情报: 仅作背景参考——未用于本次决定
过时的 Phishing Database 域名结果不足以支持宽泛的 phishing 分类:其当前公共列表不包含 flow.page,且据提供方称联合分发不同步。Apex 会跳转到预期的 Flowcode 产品页面。然而,当前第一方审查复现了仍处于活动状态的用户页面,其中包含欺骗性的文档和账户更新诱饵及站外链接,包括此前被公共沙箱识别的精确 auxx URL。未复现当前恶意文件、payload、hash 或活动的凭据接收端。由于无法完整枚举用户控制的命名空间,不能把整个域名认证为 Safe。较窄的 Suspicious Website 类别有依据;今后的发现应在精确 URL 或子域层面记录和处置。
分析师结论
本次检查记录了 8 项观察
查看证据
更新后的 Gridinsoft 报告记录为 Suspicious Website,而不是 Phishing 或 Malware。较窄的类别反映用户控制页面命名空间中的当前 URL 级风险;它并不声称运营方 apex 或每个客户页面都有害。
- 公开证据 URL https://gridinsoft.com/online-virus-scanner/url/flow-page
- 页面元素 Suspicious Website
- 分析师观察 当前分类比针对整个域名的 phishing 或 malware 断言更窄。
Apex 完成两次 HTTP 跳转,并以 HTTP 200 返回 Flowcode 产品页面。审查的根路径流程未显示凭据表单、自动下载、恶意文件或不断变化的无关目的地。
-
HTTP 状态
200 -
最终 URL
https://www.flowcode.com/product/flowhubs - 页面元素 Mobile Landing Page Builder | Campaign Hubs | Flowcode
该精确用户创建路径返回 HTTP 200,并保持活动且未验证。它展示“三个未读文档”的诱饵和指向无关生成主机名的 PREVIEW DOCUMENT HERE 链接。该目的地在两次当前请求中均无法解析,因此除活动诱饵页面外,未观察到当前凭据接收端、下载文件、payload 或 hash。
-
HTTP 状态
200 -
最终 URL
https://flow.page/auxx - 页面元素 You!Ve received (3) Unread Documents!
- 页面元素 PREVIEW DOCUMENT HERE
-
重定向目标
https://2aluxbmc2q.scracrahup.tech/ - DNS 信息 2aluxbmc2q.scracrahup.tech 在两次当前检查中均无法解析。
第二个精确用户创建路径返回 HTTP 200,并保持活动且未验证。它显示 CLICK HERE TO UPDATE,并链接到第三方存储中一个以 Yahoo 命名的对象。该目的地当前返回 HTTP 400,因此审查未在那里复现活动凭据表单、下载或 payload。
-
HTTP 状态
200 -
最终 URL
https://flow.page/yahoo898 - 页面元素 CLICK HERE TO UPDATE
-
重定向目标
https://yahoo768.s3.us-east-005.backblazeb2.com/yahoo.html - 分析师观察 第三方目的地在当前审查期间返回 HTTP 400。
有限样本中另外五个已索引路径跳转到 Flowcode Firewall 审核页面:thjg89、skkydoubkle、btinternet20230、currentlysignin 和 micrroosoftt。三个抽样路径仍处于活动状态:auxx、yahoo898 和 sinisterstealer。这证实了主动审核,也表明当前有风险的用户创建对象并未被一致禁用。
-
最终 URL
https://www.flowcode.com/terms/404-content-mod - 页面元素 Flowcode Firewall
- 分析师观察 八个已索引抽样路径中有五个到达审核页面;三个仍处于活动状态。
公共 OSINT 区分了精确对象和宽泛域名标签。ANY.RUN 在 2024-01-11 记录了精确 auxx URL 的恶意 phishing 活动;同一诱饵路径今天仍然在线,但其站外目的地已无法解析。urlscan 展示了该精确 URL 的两次 2024 年捕获,以及 flow.page 区域中的 5,000 多条结果。OTX 展示了 569 条区域 URL 历史记录。Wayback 索引了许多客户页面,但有限查询中没有 auxx 或 yahoo898 的快照。
- 公开证据 URL https://any.run/report/5a969a4d9e1daa9802201bed164d74b23d258d02df7468461673169a1cdef6db/245b459c-4c00-4eb2-af97-e6d12e158c76
- 公开证据 URL https://urlscan.io/result/cab08e5b-9713-4037-a24b-3b6061cef81e/
- 公开证据 URL https://otx.alienvault.com/indicator/domain/flow.page
- 公开证据 URL https://web.archive.org/web/20200813201244id_/https://www.flow.page/
- 分析师观察 精确 URL 的历史行为和当前域名 blacklist 类别是不同类型的证据,未被视为可互换。
Phishing Database 维护者表示,phish.co.za 已停机数周,包括 VirusTotal 在内的订阅方未同步。该提供方此前已确认,其当前列表中没有 flow.page 的域名、子域或 URL 条目。当前直接检查在六个 GitHub 列表文件中未找到 flow.page,而官方公共列表端点返回 HTTP 503。
- 公开证据 URL https://github.com/Phishing-Database/Phishing.Database/issues/2282
- 公开证据 URL https://github.com/Phishing-Database/Phishing.Database/issues/2254
- 分析师观察 审查时,当前公共源数据与 VirusTotal 上的 Phishing Database 域名标签不同步。
flow.page 同时包含合法的运营方表面和大型用户控制路径与子域命名空间。当前、私有、过期和未来客户对象的完整集合无法公开枚举。干净的 apex 不能证明整个域名均为 Safe,而一个有害客户路径也不能证明运营方或每个客户页面都是恶意的。
- 分析师观察 今后的滥用发现应识别并审查精确 URL 或子域及其目的地。
- 分析师观察 移除缺乏依据的宽泛 phishing 标签并不等于认证所有委托内容。
范围与限制
- 审查覆盖 apex、八个已索引用户路径、其当前暴露的链接目的地、当前 Gridinsoft 报告、DNS、公共搜索结果、urlscan、OTX、Phishing Database 源列表和 issues、一份精确公共沙箱报告,以及有限的 Internet Archive 查询。
- 当前、私有、过期和未来的完整用户控制路径与子域命名空间无法公开枚举。
- 审查期间未提交凭据,也未执行任何文件。
- auxx 目的地已无法解析,yahoo898 目的地返回 HTTP 400,因此无法观察活动诱饵页面之后的当前下游行为。
- 公共索引和档案覆盖不完整;某个来源中未出现不被视为安全证明。
帮助保护他人,快在社交媒体上分享此页面吧!知道flow.page的人越多,骗子就越难得逞。 在社交媒体上分享此页面,帮助更多人评估flow.page!