Gridinsoft 在 Sswamn.com 上观察到的情况
Gridinsoft 威胁分析师直接检查了该网站,并记录了支持此决定的证据。
GMA-20260901195215-78b4b73e
- 检查时间
- 由 Gridinsoft 威胁分析师 完成
- 分析师结论
- 安全
- 证据依据
- 第一方网站分析 外部安全厂商情报: 存在矛盾的背景信息——未用于本次决定
当前审查支持将所观察的 sswamn.com 公开部署判定为安全。该精确主机也是可注册父域名;www 重定向到它,pay 返回 NXDOMAIN。最新 Gridinsoft 扫描和四种请求配置均以 HTTP 200 到达预期的医疗美容网站。共发现 90 个 URL,并检查了 24 个代表性站点地图页面及核心路径,未复现无关重定向、命令执行提示、外部凭据接收端、自动下载、可执行文件或压缩包链接、有害 iframe 或其他有害行为。URLScan 中两次带 clickfix 标签的七月精确域名扫描部分印证了历史事件,但可访问记录未提供具体事务、目标、样本或载荷哈希。当前外部阳性结果均为域名黑名单类别,而非当前精确恶意对象。因此,现有 Suspicious Website 分类不适用于当前部署。公开资源显示 WordPress 7.0.3,已包含七月 batch 问题修复,但落后于后续安全版本;仍需更新 WordPress。
分析师结论
本次检查记录了 8 项观察
查看证据
一次受支持的最新 Gridinsoft 扫描经同主机 HTTP 到 HTTPS 重定向到达预期的 Simply Serene Wellness and Aesthetics 网站并获得 HTTP 200。当前第一方数据没有正向有害行为信号。宽泛的 Suspicious Website 状态源自 7 月 27 日的签名,并未描述当前精确 URL、文件、载荷、哈希、重定向或已观察到的有害行为。
- 公开证据 URL https://gridinsoft.com/online-virus-scanner/url/sswamn-com
-
HTTP 状态
200 -
最终 URL
https://sswamn.com/ - 页面元素 Simply Serene Wellness and Aesthetics
- 分析师观察 最新公开结果未识别当前精确恶意文件、载荷 URL、文件哈希、无关重定向或有害行为。
桌面、移动、爬虫和审查请求均从同一 HTTPS 根域名获得 HTTP 200 和预期的医疗美容网站。站点地图公开 90 个 URL;抽查 24 个代表性 URL,并检查首页、联系、关于、隐私、登录、REST 和 404 路径。未发现无关重定向、可执行文件或压缩包、命令或剪贴板提示、挖矿、WebSocket 流程或外部凭据接收端。联系表单提交到同一主机,预约链接指向已披露的 Boulevard 服务。
-
HTTP 状态
200 -
最终 URL
https://sswamn.com/ - 页面元素 Simply Serene Wellness and Aesthetics
- 分析师观察 四种代表性请求配置均到达同一 HTTPS 根域名和预期业务表面。
- 分析师观察 共发现 90 个 URL,抽查 24 个,未发现无关重定向、可执行文件或压缩包链接、命令提示或外部凭据接收端。
- 分析师观察 公开联系表单提交到 sswamn.com;已披露预约目标为 blvd.me 和 www.joinblvd.com。
公开资源标识 WordPress 7.0.3。REST 索引返回 HTTP 200;对 /wp-json/batch/v1 的未认证 GET 返回 rest_no_route 和 HTTP 404。WordPress 说明七月问题已在 7.0.2 和 6.9.5 中修复,因此可见版本晚于该修复。之后 7.0.4 又修复了需认证 Author+ 的问题,建议更新。未测试该问题的前提条件,版本信息也不能证明当前已被入侵。
- 公开证据 URL https://wordpress.org/news/2026/07/wordpress-7-0-2-release/
- 公开证据 URL https://wordpress.org/news/2026/08/wordpress-7-0-4-release/
-
HTTP 状态
200 - 分析师观察 公开 wp-emoji 资源查询标识 WordPress 7.0.3。
- 分析师观察 对 /wp-json/batch/v1 的未认证 GET 返回 HTTP 404 和 rest_no_route;未尝试漏洞利用。
pay.sswamn.com 从两个独立网络均无法解析。证书透明度和两条 URLScan 记录显示,该主机在 2023 年从 Amazon 地址提供标题为 Online payment at pay.sswamn.com 的页面,支持其历史支付门户用途。当前没有委派服务;NXDOMAIN 表明没有现有内容可供认证或分类。
- DNS 信息 审查期间 pay.sswamn.com 从两个独立网络均返回 NXDOMAIN。
- 公开证据 URL https://urlscan.io/result/aab6b6a7-e012-41d8-98c5-5f299770542c/
- 公开证据 URL https://urlscan.io/result/c5910226-6311-4c1f-bb53-59620da48a60/
- 页面元素 Online payment @ pay.sswamn.com
URLScan 找到五次父域名空间扫描:2026 年 7 月 24、27、28 日的三次根域名扫描,以及 2023 年的两次 pay 扫描。7 月 24 和 27 日记录带 clickfix;一条还带 joesandbox,另一条带 threatfox。这是精确域名历史上下文,不只是无关黑名单标签。然而,可访问元数据和截图仅显示正常首页,未公开被标记的事务、目标、命令、样本或哈希。因此历史事件仅获部分印证,精确公开对象仍无法确定。
- 公开证据 URL https://urlscan.io/result/019f95b0-6140-7385-bd6e-c7c0ffdd4169/
- 公开证据 URL https://urlscan.io/result/019fa2ca-242a-759b-b89d-ec1061510267/
- 公开证据 URL https://urlscan.io/result/019faa8c-ba75-73bf-94d1-f08f36a5e833/
- 分析师观察 7 月 24 和 27 日精确域名记录带 clickfix;一条还带 joesandbox,另一条带 threatfox。
- 分析师观察 三张可访问截图显示正常首页,未公开被标记的有害事务或载荷。
OTX 将根域名关联到一个大型 ThreatFix pulse,但其中针对 sswamn.com 仅有重复域名指标,没有精确相关 URL、文件、载荷哈希或行为说明。OTX 的三次根域名 URL 观察返回 HTTP 200,且无 Google Safe Browsing 匹配。最新矩阵为 49 个无害、8 个恶意、2 个可疑和 31 个未检出结果。所有阳性项都是域名黑名单类别,未指出当前精确恶意对象。
- 公开证据 URL https://otx.alienvault.com/indicator/domain/sswamn.com
- 分析师观察 OTX ThreatFix pulse 含重复 sswamn.com 域名指标,但没有精确相关 URL、文件、哈希或行为说明。
- 分析师观察 OTX 的三次根域名观察返回 HTTP 200,且无 Google Safe Browsing 匹配。
- 分析师观察 最新矩阵为 49 个无害、8 个恶意、2 个可疑和 31 个未检出;所有阳性均为域名黑名单类别。
Internet Archive 保存了截至 2026 年 6 月 14 日、即报告事件之前的正常根域名和页面快照。在 7 月 1 日至 9 月 1 日期间,没有根域名、www 或通配符的成功快照。因此,档案能证明事件前的连续性,但不能确认受感染内容或八月清理。审查期间也没有可用的 pay 成功快照。
- 公开证据 URL https://web.archive.org/web/*/https://sswamn.com/
- 分析师观察 成功的正常站点快照存在至 2026 年 6 月 14 日,早于报告事件。
- 分析师观察 2026 年 7 月 1 日至 9 月 1 日没有根域名、www 或通配符成功快照。
审查发现了与历史 ClickFix 调查相关的精确域名公开记录,但没有可访问的有害事务、外部目标、文件、载荷 URL、命令或哈希。当前现场检查未复现恶意重定向、命令执行提示、自动下载、外部凭据接收端、有害 iframe 或其他有害行为。历史精确域名上下文与当前宽泛黑名单类别被作为不同证据类型处理。
- 分析师观察 未识别当前精确恶意 URL、文件、载荷、命令、哈希、凭据接收端、有害 iframe 或无关重定向。
- 分析师观察 历史精确扫描标签已与当前域名黑名单和当前观察到的行为区分。
范围与限制
- 结果仅适用于记录时间所检查的公开部署、主机和 URL;不认证未来内容、未披露路径或私有服务器状态。
- 未访问托管文件、WordPress 管理数据、服务器或邮件日志、备份、cron 状态和已删除对象;客户的私下清理步骤及初始入侵路径未获独立验证。
- WordPress 版本来自带版本号的公开核心资源,可能反映缓存;未进行认证后的管理员检查。
- 带标签的七月 URLScan 事务详情在未登录时不可用;已检查截图和搜索元数据,不可用内容按未知处理。
- Internet Archive 在七月至八月没有根域名、www 或通配符成功快照,无法确认受感染页面或清理过程。
- 未提交表单、使用账户、尝试漏洞利用、执行文件或测试私有预约和支付流程。
帮助保护他人,快在社交媒体上分享此页面吧!知道sswamn.com的人越多,骗子就越难得逞。 在社交媒体上分享此页面,帮助更多人评估sswamn.com!