Gridinsoft 在 goldmountaingolf.com 上观察到的情况
Gridinsoft 威胁分析师直接检查了该网站,并记录了支持此决定的证据。
GMA-20260903025100-d840ea64
- 检查时间
- 由 Gridinsoft 威胁分析师 完成
- 分析师结论
- 网络钓鱼
- 证据依据
- 第一方网站分析 外部安全厂商情报: 仅作背景参考——未用于本次决定
合法的高尔夫球场内容不能使此请求成为误报。一个针对 checkout、能够把第三方 JavaScript 注入实时银行卡支付表单的加载器可被直接复现,并且持续存在于归档和当前页面中。现有 Phishing 分类予以保留。第二阶段 endpoint 当前不可用,限制了对目前所交付 payload 的断言,但并不能否定网站代码已被入侵。
分析师结论
本次检查记录了 5 项观察
查看证据
所审查的网站呈现了预期的 Gold Mountain Golf Club 内容。其公共 sitemap 包含正常的高尔夫、餐厅、活动、商店、购物车和 checkout 路由;在所审查的导航中,没有复现无关的顶层自动重定向或可执行文件下载。
-
HTTP 状态
200 -
最终 URL
https://goldmountaingolf.com/ - 分析师观察 可见的运营方内容符合高尔夫球场和酒店服务网站,但这种合法展示并不能消除 checkout 代码的单独入侵。
实时网站页脚中存在一个标识为 gli0 的 script 元素。它检查浏览器路径是否包含 checkout,向 https://brisca.sbs/, 发送 POST 请求,把响应解码为 JavaScript 源 URL,并将该外部脚本添加到页面。同一注入加载器也在普通页面上复现,而其条件行为针对 checkout 路径。
- 页面元素 id 为 gli0 的 script 元素
- 公开证据 URL https://brisca.sbs/
- 分析师观察 只有当当前路径包含 checkout 时,该加载器才会动态添加第三方 JavaScript 源。
将当前上架商品加入临时购物车后,checkout 返回 HTTP 200,并显示银行卡号、到期月份和年份以及安全码字段。同一响应中存在针对 checkout 的外部加载器。
-
HTTP 状态
200 -
最终 URL
https://goldmountaingolf.com/checkout/ - 页面元素 信用卡号、到期日期和银行卡安全码字段
该加载器的外部 endpoint 从两个独立网络位置返回 DNS NXDOMAIN。因此,在本次审查期间无法获取或观察 payload URL、payload 字节、文件 hash、凭据提交或银行卡数据传输。
- DNS 信息 brisca.sbs 对 A、AAAA 和 NS 查询返回 NXDOMAIN
- 分析师观察 没有可供分析的当前第二阶段脚本或 payload hash。
2017、2019、2022、2025 年 1 月和 2025 年 7 月 2 日的主页归档快照不包含 gli0 加载器。2025 年 10 月 11 日的快照包含同一个针对 checkout 的加载器和 https://brisca.sbs/ endpoint;之后审查的 2025 年 11 月以及 2026 年 5 月和 6 月快照同样包含它。
- 公开证据 URL https://web.archive.org/web/20250702200013/https://goldmountaingolf.com/
- 公开证据 URL https://web.archive.org/web/20251011153447/https://goldmountaingolf.com/
- 分析师观察 所审查的归档确定其在 2025 年 7 月 2 日至 10 月 11 日之间出现,并持续存在于当前网站;它不能确定不可用的第二阶段何时处于活动状态。
范围与限制
- 由于 brisca.sbs 在审查期间返回 NXDOMAIN,无法获取确切的第二阶段 payload。
- 未完成任何付款,也未提交真实银行卡数据;checkout 使用临时购物车进行审查,没有下单。
- 归档时间线确定了所审查快照中加载器不存在和存在的时间,但不能确定远程 payload 的完整激活历史。
- 结果适用于记录时间所观察到的域名和公共 checkout 行为;修复需要删除注入代码并重新审查确切流程。
帮助保护他人,快在社交媒体上分享此页面吧!知道goldmountaingolf.com的人越多,骗子就越难得逞。 在社交媒体上分享此页面,帮助更多人评估goldmountaingolf.com!