Gridinsoft 在 Maisongazon-fr.com 上观察到的情况
Gridinsoft 威胁分析师直接检查了该网站,并记录了支持此决定的证据。
GMA-20260815190651-ba76c01a
- 检查时间
- 由 Gridinsoft 威胁分析师 完成
- 分析师结论
- 网络钓鱼
- 证据依据
- 第一方网站分析 外部安全厂商情报: 仅作背景参考——未用于本次决定
独立的第一方评论证实了一个知名法国商人的欺骗性克隆。该网站重复使用了 AG'CO 身份详细信息和紧密匹配的目录资产,提供了内部不一致的运营商披露信息,并通过自己的结账端点收集了完整的客户身份、地址、卡号、有效期和 CVC。这些综合的第一方观察结果支持高度可信的网络钓鱼判决。审查期间未提交任何卡数据,也未识别出单独的恶意软件文件或可执行负载。
分析师结论
已建立的商家身份和目录被冒充
接受审查的网站重复使用了 AG'CO 标识符、电话详细信息、独特的产品名称和几乎相同的产品图像,同时在其自己的法律页面上呈现不一致的运营商详细信息。这是欺骗性商家克隆的直接证据,而不是具有连贯公开身份的独立店面。
欺骗性克隆收集了完整的支付卡数据
在冒充商家的环境中,结帐程序收集客户身份和邮政详细信息以及卡号、有效期和 CVC,并在同源验证之前将完整的数据集发布到网站自己的端点。此行为支持针对支付卡数据盗窃风险的网络钓鱼分类。
实时捕获后域名进入注册商关闭状态
目标在记录审核期间处于活动状态,但不久之后就变得无法解决,注册表状态和名称服务器表明已终止。这限制了当前的可达性,但并不能消除捕获的网络钓鱼行为。
本次检查记录了 6 项观察 查看证据
店面返回 HTTP 200 并显示名称 MaisonGazon,同时显示 AG'CO 企业标识符和联系方式,包括增值税 FR35518331277 和电话 04 83 16 42 78。其合法页面单独命名为 MaisonGazon SARL,仅提供法国作为注册办事处地址,并显示不同的电话号码。
-
HTTP 状态
200 -
最终 URL
https://maisongazon-fr.com/ - 页面元素 TVA FR35518331277
- 页面元素 04 83 16 42 78
- 公开证据 URL https://maisongazon-fr.com/mentions-legales
- 文件 SHA-256 ff44b52edb6c19f7afb9ca616f618492a00a58ab3ce0b7fb57625875cd6b2c66
已建立的 mon-gazon-synthetique.com 法律页面标识了 AG'CO SAS,SIRET 51833127700021,增值税 FR35518331277,位于 Six-Fours-les-Plages 的 435 rue de l'Artisanat,电话 04 83 16 42 78。经过审核的 maisongazon-fr.com 店面已重复使用增值税号和电话,并显示重叠的 AG'CO 身份文本。
- 公开证据 URL https://www.mon-gazon-synthetique.com/content/2-mentions-legales
- 页面元素 爱科公司
- 页面元素 西雷特 51833127700021
- 页面元素 TVA FR35518331277
- 页面元素 04 83 16 42 78
- 文件 SHA-256 0ce4be2ba3fbc0c86eace9f708c9bc8a1dfa346bc3c2f7fa77c34e5ee8a11633
审查的店面重复了老牌商家使用的独特产品名称,包括 Very Chic / Lyon 35mm、Robusto / Saint-Etienne 38mm、Caresse / Bordeaux 40mm、Savane 和 Exotik。 Very Chic 和 Robusto 产品资产的标准化图像比较与 mon-gazon-synthetique.com 上的相应图像产生了 0.997298 和 0.996348 的像素相关性。
- 页面元素 非常别致 / 里昂 35mm
- 页面元素 罗布斯托/圣艾蒂安 38mm
- 页面元素 Caresse / 波尔多 40mm
- 分析师观察 归一化图像像素相关性:Very Chic 0.997298;罗布斯托 0.996348。
- 公开证据 URL https://www.mon-gazon-synthetique.com/
结帐返回 HTTP 200 并请求客户电子邮件、名字、姓氏、电话、邮寄地址、卡号、到期日期和 CVC。活动客户端代码序列化这些字段并将它们作为 JSON 发布到同源端点 /api/payment/checkout,然后使用返回的作业标识符导航到 /checkout/verify.
-
HTTP 状态
200 -
最终 URL
https://maisongazon-fr.com/checkout - 页面元素 点菜号码
- 页面元素 到期日期
- 页面元素 中央VC
- 分析师观察 POST /api/payment/checkout JSON 包括 customer.email、customer.firstName、customer.lastName、customer.phone、customer.address、card.number、card.expiry 和 card.cvv。
- 文件 SHA-256 ac319aacabc67b6e6d60282f1d760e7c3aea319b71fbc338993a22f4121893d4
- 文件 SHA-256 c5544a8842e2f4282149a3a3f8fae44daaf12e8d7b7b788031416e7ae1b9c8b9
结帐处显示了 Visa、Mastercard、Amex、CB、Apple Pay 和 Google Pay 品牌,并声称支付方式 100% 安全。主动结帐配置启用了站点自己的卡表单,并且没有为已审查的结帐资源中的指定支付处理器加载客户端标记化 SDK。
- 页面元素 Visa 万事达卡 Amex CB Apple Pay Google Pay
- 页面元素 付款100%安全
- 分析师观察 已审核的客户端捆绑包中的 PAYMENT_OMEGAPAY_ENABLED=true 和 PAYMENT_NOLIMIT_ENABLED=false。
- 分析师观察 GET /api/payment/checkout 返回 HTTP 405 和 x-matched-path /api/payment/checkout,确认同源路由存在并接受不同的方法。
在捕获实时店面和结帐后不久,基于 DNS 的新重新扫描不再解析该域。注册表 RDAP 显示域名处于赎回期,名称服务器为 FRAUD.EASYDNS.WTF 和 TERMINATED.EASYDNS.WTF,而之前解析的 Vercel 地址在直接固定时继续为捕获的结账提供服务。
- DNS 信息 最新的基于 DNS 的扫描结果:dns_not_resolved。
- DNS 信息 RDAP 状态:赎回期。
- DNS 信息 RDAP 名称服务器:FRAUD.EASYDNS.WTF 和 TERMINATED.EASYDNS.WTF。
-
HTTP 状态
200
范围与限制
- 未输入或提交任何支付卡数据,并且未检查 /api/payment/checkout 的服务器端实现。
- 结果适用于记录时间审核的店面、法律页面、结账、客户提供的代码、官方网站比较、DNS、TLS 和注册表状态。
- 实时捕获后,域名无法解析;记录的页面和脚本哈希保留了经过审查的客户端证据,但没有确定内容在之后保持可访问的时间。
帮助保护他人,快在社交媒体上分享此页面吧!知道maisongazon-fr.com的人越多,骗子就越难得逞。 在社交媒体上分享此页面,帮助更多人评估maisongazon-fr.com!