Gridinsoft 在 Mexicobeach.com 上观察到的情况
Gridinsoft 威胁分析师直接检查了该网站,并记录了支持此决定的证据。
GMA-20260901190040-b2e8ff9e
- 检查时间
- 由 Gridinsoft 威胁分析师 完成
- 分析师结论
- 安全
- 证据依据
- 第一方网站分析 外部安全厂商情报: 存在矛盾的背景信息——未用于本次决定
mexicobeach.com 当前的公开部署在已审查范围内是安全的。归档的对象级证据独立确认了 8 月的 NoChain 和 ClickFix 事件,但恶意 service worker URL 和页面注入现已不存在;在具有代表性的公开表面上未复现当前恶意对象或行为。
分析师结论
本次检查记录了 6 项观察
查看证据
www 主机一次重定向到同站 apex 主页,该页面返回预期的 Mexico Beach 旅游内容。Windows、macOS、crawler 和命令行请求配置收到完全相同的当前页面内容。
-
HTTP 状态
200 -
最终 URL
https://mexicobeach.com/ - 分析师观察 四种请求配置收到完全相同的当前主页内容,没有无关重定向、虚假验证提示、复制命令指令或自动下载。
从 266 个 sitemap 条目中审查了 30 个具有代表性的公开 URLs,包括页面、文章、活动、地点、分类、联系、隐私和上传的 HTML 内容。响应中未包含历史 NoChain 合约、service worker 注册、ClickFix 指令、PowerShell 或 mshta 命令,也没有通过 clipboard 执行的行为。
- 公开证据 URL https://mexicobeach.com/wp-sitemap.xml
- 分析师观察 抽样的当前页面始终位于预期旅游网站上,未复现历史注入或当前恶意对象。
8 月事件中使用的确切 service worker URL 现在返回 HTTP 404,当前已审查页面不再注册或引用它。
-
HTTP 状态
404 - 分析师观察 当前已审查页面均不包含 nochain-sw.js、历史合约地址或针对该 worker 的 serviceWorker.register 调用。
2026 年 8 月 24 日的公开快照保留了真实的恶意主页注入。该页面注册 /nochain-sw.js,并通过 Base smart contract 0x58460d0b3d4d6b03761c89120393c0c676676496 加载攻击者控制的指令。
- 公开证据 URL https://web.archive.org/web/20260824093544id_/https://mexicobeach.com/
- 页面元素 归档页面包含针对 https://mexicobeach.com/nochain-sw.js 的 serviceWorker.register 调用以及 Base 合约地址 0x58460d0b3d4d6b03761c89120393c0c676676496。
归档的 service worker 拦截 HTML 导航、删除 content-security-policy 响应头、注入脚本,并通过公开 Base RPC endpoints 获取可变指令。这确认了对象级恶意投递机制,而不只是域名黑名单标签。
- 公开证据 URL https://web.archive.org/web/20260824093642id_/https://mexicobeach.com/nochain-sw.js
- 页面元素 归档 worker 处理导航请求、删除 content-security-policy 响应头,并注入通过同一 Base 合约获得的代码。
旧 plugin 路径下仍可公开访问独立的 ethers.js 库,但其当前内容不包含历史合约、loader、service worker 注册或 ClickFix 指令,已审查的当前页面也未引用它。
-
HTTP 状态
200 - MIME 类型 application/javascript
- 分析师观察 可访问文件标识自身为 ethers.js 6.16.0;其中不存在恶意 loader 和合约地址,当前已审查页面均未引用此路径。
范围与限制
- 审查涵盖当前无需身份验证的公开 root、www 重定向、从 266 个 sitemap 条目中抽样的 30 个代表性 URLs、历史恶意 service worker URL、公开 DNS 和 TLS 以及归档事件证据;未访问服务器文件、logs、数据库、WordPress 管理、email 系统或私有账户。
- 事件期间访问过该网站的浏览器可能保留已安装的 service worker,直到浏览器执行更新或注销。当前 origin 在旧 worker URL 返回 404,且不会为新访问注册它,但无法审查先前受影响浏览器的存储。
- 旧 plugin 路径下的独立 ethers.js 库仍可公开访问,但当前已审查页面未引用它,且它不包含历史恶意 loader。未评估剩余 plugin 目录的服务器端归属和清理情况。
- 本结果适用于记录时间审查的公开内容和行为;未来内容或表现不同的确切 URL 需要单独审查。
帮助保护他人,快在社交媒体上分享此页面吧!知道mexicobeach.com的人越多,骗子就越难得逞。 在社交媒体上分享此页面,帮助更多人评估mexicobeach.com!