Gridinsoft 在 Go.wha.link 上观察到的情况
Gridinsoft 威胁分析师直接检查了该网站,并记录了支持此决定的证据。
GMA-20260825041619-4acf5eac
- 检查时间
- 由 Gridinsoft 威胁分析师 完成
- 分析师结论
- WhatsApp 链接服务——需要按具体对象审查
- 证据依据
- 第一方网站分析 外部安全厂商情报: 存在矛盾的背景信息——未用于本次决定
当前独立审查未复现足以支持 go.wha.link 广泛 Suspicious Website 分类的行为。新的 Gridinsoft 结果没有指出有害对象;一个活动短码、两个可读取的存档对象以及五张公开扫描截图均一致显示 WhatsApp 邀请流程,未出现任意 Web 目的地、凭据收集器、恶意下载、payload 或 hash。较早的公开 sandbox 记录涉及 group.wha.link 的一个特定页面和通用运行活动,并不是确切主机上的当前 malware 样本。因此,应移除缺乏支持的广泛主机检测。由于 go.wha.link 仍是用户创建短码的命名空间,无法枚举其全部内容和目标会话,这并不是对每个代码的认证;未来问题需要审查确切对象和具体目的地。
分析师结论
本次检查记录了 8 项观察
查看证据
已为 go.wha.link 完成新的受支持 Gridinsoft 重新扫描,并保留现有的 Suspicious Website 类别。当前结果以 HTTP 200 访问了该主机,但未识别出当前有害行为信号,也未指出确切恶意 URL、phishing 接收端、无关重定向、malware 文件、payload、exploit、命令或 hash。
- 公开证据 URL https://gridinsoft.com/online-virus-scanner/url/go-wha-link
-
HTTP 状态
200 - 页面元素 可疑网站
- 分析师观察 新报告未识别出当前正向的行为观察,也未找到支持所保留广泛类别的确切有害对象。
当前公开短码页面返回 HTTP 200,并显示一个具名 WhatsApp 群组邀请。完整 HTML 中包含 WhatsApp 群组代码,导航分支仅指向 WhatsApp 应用方案、web.whatsapp.com 或 chat.whatsapp.com。所审查响应中没有任意第三方 Web 目的地、可执行文件或压缩包下载、凭据表单、自动文件投递或 malware payload。
-
HTTP 状态
200 -
最终 URL
https://go.wha.link/dPYqne - 页面元素 WhatsApp 群组邀请
-
重定向目标
https://web.whatsapp.com/accept -
重定向目标
https://chat.whatsapp.com/ - 文件 SHA-256 1a3597cd4e7e1bf0d59ea378da810bd22e855d71267137a0f83d920e8f31a7dc
公开 urlscan 索引包含 2026 年 3 月至 7 月期间 go.wha.link 的六个确切页面结果。审查了其中五张可用截图,它们一致显示带有 Funnelchat 品牌的 WhatsApp 群组邀请页,内容涉及商业、教育和活动社群。索引元数据未显示恶意结论或已下载的可执行文件,截图也未显示凭据表单、虚假更新、命令指示或无关目的页面。
- 公开证据 URL https://urlscan.io/result/019f8aef-852f-75dd-a9c7-0c06f864446a/
- 公开证据 URL https://urlscan.io/result/019f761f-57b1-70f7-912b-2ab98004880a/
- 公开证据 URL https://urlscan.io/result/019ece5a-82c6-749e-b4cf-c1692ee19d6c/
- 公开证据 URL https://urlscan.io/result/019e27df-d41a-75fe-85b7-0595cc852386/
- 公开证据 URL https://urlscan.io/result/019d2a94-42ca-730d-81a5-0bb4da3d63ec/
- 截图 SHA-256 4d8368ee6b8b673e68161233ea295ec0c9509e29030375073b0b8dfc4f6dff8a
- 截图 SHA-256 4a6e536a0f2d40ab62203fb97691fc50c1fa283895825a802b47a4c4d7565d25
- 截图 SHA-256 59923000ee8d9b26d930519ca3170ba35455aabb29f43b2447ffa385f6a3f648
- 截图 SHA-256 a17e95ea76dbc6e877c9434f02a5fa5a23216ef66c8473c1d638d03b8228f898
- 截图 SHA-256 fc4d22aba4b71a5c4f42289316171ac745825a197f131ec7b002e950aa312447
Internet Archive 索引返回 go.wha.link 下四个不同的 HTTP-200 快照。两个可读取的 2026 年 4 月短码快照包含明确的 WhatsApp 群组代码,导航分支仅指向 WhatsApp 应用、web.whatsapp.com 或 chat.whatsapp.com。样本中没有无关 Web 目的地、可执行文件或压缩包引用、凭据收集表单或特定恶意 payload。
- 公开证据 URL https://web.archive.org/web/20260410165021id_/https://go.wha.link/bk6XXa
- 公开证据 URL https://web.archive.org/web/20260430131030id_/https://go.wha.link/bm7xGe
- 文件 SHA-256 5a5874a747c1c67715fed9943d52cb21efaabf9c831712bf658d2fd807176d96
- 文件 SHA-256 d38fa19167773c26c31afc6789e34ae07ac5201ea5443aa7056fd3eb3dcb9734
- 分析师观察 存档索引只是有限的公开样本,并不是所有历史或当前短码的完整清单。
公开 Falcon Sandbox 记录涉及 2025 年 7 月的特定 URL group.wha.link/dBL7Xa,而不是 go.wha.link 的确切对象。可见指标描述浏览器进程、DNS 与 HTTP 请求、下载的页面图片和提取的 HTML 文档。公开记录未识别 malware 可执行文件、可归因于该服务的 payload hash、凭据接收端、exploit 或从该对象到达的有害目的地。同一群组 URL 目前返回 HTTP 403。
- 公开证据 URL https://hybrid-analysis.com/sample/0af07acd1724f5e8517130cde693d5870d137c09474aaddba35a9975453ecc95/687dd1eff16f1b208e04a22d
-
最终 URL
https://group.wha.link/dBL7Xa -
HTTP 状态
403 - 分析师观察 该 sandbox 记录描述一个历史 group.wha.link 页面和通用运行活动;它不是 go.wha.link 的当前 malware 样本。
父域名是运营方和链接生成界面。新的受支持扫描以 HTTP 200 到达该域名,未发现当前有害行为信号;而在稍后的人工审查中,桌面和移动端直接请求返回 HTTP 502,未发生站外重定向或 payload。前一天的公开搜索快照描述了用于创建 WhatsApp 链接的电话号码和消息输入项。根页面的间歇性不可用并不能证明恶意行为,同时也阻止了对当前生成流程的完整测试。
- 公开证据 URL https://wha.link/
-
HTTP 状态
200 -
HTTP 状态
502 - 分析师观察 在最终人工检查中,根页面对两个直接的类浏览器配置不可用;未发送会改变状态的链接生成请求。
确切主机和父域名均通过 Cloudflare 解析。确切主机提供了 Google Trust Services 为 go.wha.link 签发的当前有效证书。两个主机均发布 SPF -all;父域名发布空 MX 记录和严格拒绝的 DMARC 策略。这些记录降低了该命名空间被未经授权用于电子邮件的风险,但不能证明每个托管短码或 WhatsApp 群组都安全。
- DNS 信息 go.wha.link A 104.26.10.42, 104.26.11.42, and 172.67.68.127
- DNS 信息 go.wha.link TXT v=spf1 -all
- DNS 信息 wha.link MX 0 .
- DNS 信息 _dmarc.wha.link publishes p=reject, sp=reject, adkim=s, and aspf=s
- 证书信息 go.wha.link 的 Google Trust Services WE1 证书,有效期从 2026-07-23T20:15:55Z 至 2026-10-21T21:15:53Z。
go.wha.link 包含用户为 WhatsApp 聊天、群组或频道创建的短码。所审查的活动对象、存档对象和公开扫描样本没有复现任意第三方 Web 导航或恶意投递,但当前及未来的完整代码命名空间无法公开枚举。Gridinsoft 也无法仅根据短链接页面评估每个目标 WhatsApp 会话中的内容与行为。
- 分析师观察 干净的运营界面和有限的干净样本无法认证每个现有或未来由用户创建的短码。
- 分析师观察 未来的滥用报告需要确切短码 URL 和针对具体目的地的证据。
范围与限制
- 审查范围包括当前 Gridinsoft 结果、一个活动确切短码、五张公开扫描截图、两个可读取的确切主机存档对象、父运营界面、DNS、TLS 以及已识别的历史 sandbox 记录。
- 当前和未来的完整短码命名空间无法公开枚举,且未访问私有或已删除对象。
- 父生成器根页面在最终桌面和移动端直接检查中返回 HTTP 502,因此未创建新链接,也未提交完整的当前生成请求。
- 审查可以检查短链接页面发出的导航,但不能认证每个目标 WhatsApp 聊天、群组或频道中的消息、参与者或行为。
- URLhaus 和 ThreatFox 的公开 APIs 要求授权,OTX 未在限定请求时间内响应,而 VirusTotal 的公开页面在没有交互式会话时无法读取。这些不可用来源未被视为干净结果。
- 剩余的外部域名级标签仍是由各方独立控制的背景,并不等同于可复现的当前恶意 URL 或 payload。
帮助保护他人,快在社交媒体上分享此页面吧!知道go.wha.link的人越多,骗子就越难得逞。 在社交媒体上分享此页面,帮助更多人评估go.wha.link!