O que a Gridinsoft observou em Kexart.com
Um analista de ameaças da Gridinsoft examinou diretamente o site e documentou as evidências que sustentam esta decisão.
GMA-20260811050049-64389328
- Analisado
- por Gridinsoft, Analista de ameaças
- Conclusão do analista
- Site suspeito
- Base das evidências
- Análise própria do site Inteligência de fornecedores externos: Não usada nesta decisão
A análise independente confirmou que as interações comuns ativam código intencionalmente perturbador no lado do cliente: áudio amplificado em loop, solicitações de tela cheia, bloqueio de ponteiro e sobreposição de flash rápido, interferência de saída de página e cargas de trabalho sustentadas de CPU, memória, tela e DOM. Esses comportamentos não têm relação com o portfólio de arte apresentado e apoiam a classificação de Site Suspeito. Nenhuma carga útil de malware ou fluxo de roubo de credenciais separado foi identificado no escopo revisado.
Conclusões do analista
Interações comuns ativam uma armadilha de página hostil
O código do aplicativo enviado transforma deliberadamente cliques comuns em botões e links em tela cheia, áudio, sobreposição de flash, bloqueio de ponteiro e sequência de confirmação de saída que prejudica o controle normal da página.
Consumo deliberado de recursos do cliente
A rotina ativada executa trabalhos repetidos de CPU, memória, tela, animação e DOM não relacionados à exibição de um portfólio de arte, criando um risco material de estabilidade do navegador e usabilidade.
Contato visível e controles de confiança não funcionam
O botão de contato não envia o formulário exibido, enquanto os controles sociais, de privacidade e de termos usam destinos de fragmentos vazios; os controles de aparência comum, em vez disso, expõem os usuários ao perturbador manipulador de cliques global.
Nenhuma carga de malware específica identificada
O comportamento revisado é uma interação hostil do lado do cliente e uma rotina de abuso de recursos. A análise não identificou uma carga útil de malware executável separada, exfiltração de credenciais ou destino de download não relacionado, portanto, as evidências apoiam o site suspeito em vez de uma alegação de distribuição de malware.
Análise com 7 observações documentadas Ver evidências
A página raiz pública retornou uma interface de portfólio de arte por HTTPS, mas vários controles visíveis de confiança e contato eram espaços reservados em vez de destinos funcionais.
-
Status HTTP
200 -
URL final
https://kexart.com/ - Elemento da página A página continha oito controles href=# apenas de fragmentos: seis ícones do Instagram, Twitter e LinkedIn, além de links para Política de Privacidade e Termos de Serviço.
- SHA-256 do arquivo 38526791e58c90cf496d600cd39671698e4063d84342f72c9cbe2355948f7b77
O formulário de contato visível não tinha destino de envio e seu controle Enviar Mensagem não implementava a entrega de mensagens.
- Elemento da página O elemento form não tinha nenhum atributo action.
- Elemento da página O controle Enviar mensagem era type=button e seu manipulador de cliques em nível de componente era chamado apenas de preventDefault().
- Observação do analista Um manipulador de cliques separado na fase de captura no nível do documento interceptou a interação do botão antes que o componente do formulário pudesse fornecer um comportamento normal.
O script de cliente fornecido pelo site converteu intencionalmente cliques comuns em botões e links fora da área de navegação em uma armadilha de interação perturbadora de página inteira.
- SHA-256 do arquivo 722f065406951f1d84021f125850c9e8d807953323ef6578f9193bbd8330fa8a
- Elemento da página O manipulador da fase de captura correspondeu aos destinos BUTTON, A, role=button e ponteiro do cursor fora dos elementos de navegação, cabeçalho e menu.
- Observação do analista A rotina acionada solicitou tela inteira, adicionou uma sobreposição de bloqueio de ponteiro de janela de visualização completa, aplicou animações RGB e de inversão de ciclo rápido e exibiu o texto de atribuição CHUCHE PVT LIMITED.
- SHA-256 da captura 61ecf506ad4c98bbcf98224d60cade3df0bf330975b638584439e71fed2dce55
O script do cliente interferiu na saída da página e tentou repetidamente entrar novamente em estados perturbadores após a interação do usuário.
- Elemento da página O script registrou um manipulador beforeunload que configurou returnValue e fez com que o navegador exibisse uma confirmação de saída da página.
- Elemento da página Após a ativação, as solicitações de tela cheia foram agendadas em um intervalo de um milissegundo e também foram anexadas a eventos de clique, pressionamento de tecla, touchstart e rolagem.
- Observação do analista Os manipuladores de visibilidade e foco tentaram retomar a reprodução de áudio quando a página se tornou visível ou recuperou o foco.
A rotina ativada continha uma lógica deliberada de consumo de recursos do navegador, não relacionada à função declarada do portfólio de arte.
- Elemento da página O script iniciou repetidos loops ocupados, Fibonacci recursivos e cálculos de números primos, alocação e classificação de grandes arrays, processamento repetido de strings, desenho de tela e criação de nós DOM de curta duração.
- Elemento da página Um loop de animação criava 50 elementos de página inteira por quadro por até cinco segundos e incluía um loop vazio de 100.000 iterações em cada quadro.
- Elemento da página A rotina de áudio criou quatro reprodutores de loop para /prankaudio.mp3 e aplicou o valor de ganho 3 do Web Audio quando suportado.
O recurso de pegadinha do mesmo site referenciado era um pequeno arquivo de áudio MP3; nenhum executável específico, carga útil de malware, envio de credenciais, redirecionamento não relacionado ou endpoint de exfiltração de dados foi identificado no código público revisado e no escopo HTTP.
-
Status HTTP
200 - Tipo MIME áudio/mpeg
- SHA-256 do arquivo 28f3cd298d00acbef886d0b3284285fa9b1383d74c629d782b843e8fdeb8ce12
- Observação do analista O recurso de áudio de 52.695 bytes tinha aproximadamente 3,158 segundos de duração e foi configurado para loop.
- Observação do analista Nenhum arquivo malicioso específico, carga útil, URL ou hash foi identificado no escopo público revisado.
O domínio utilizou endereços hospedados pela Cloudflare e apresentou um certificado atualmente válido para kexart.com; esses fatos de infraestrutura não atenuaram o comportamento observado do lado do cliente.
- Dado de DNS A resposta DNS revisada usou endereços anycast A e AAAA da Cloudflare, com servidores de nomes autorizados em cloudflare.com.
- Dado do certificado Certificado WE1 do Google Trust Services para kexart.com, válido de 18/06/2026 a 16/09/2026.
Escopo e limitações
- A revisão cobriu a página raiz pública, seu código de cliente enviado, o recurso de áudio do mesmo site referenciado, DNS, TLS e a captura de tela de interação fornecida; nenhuma credencial ou dado pessoal foi enviado.
- A rotina intencionalmente intensiva em recursos não foi autorizada a ser executada por um longo período para evitar impacto desnecessário no sistema; sua ativação e operações foram verificadas a partir do código do cliente entregue e do comportamento registrado do navegador.
- O resultado se aplica ao conteúdo e comportamento do site público revisado no momento registrado e não prevê alterações futuras.
Ajude a proteger outras pessoas compartilhando esta página nas redes sociais! Quanto mais pessoas souberem sobre kexart.com, menores serão as chances de alguém ser enganado. Ajude outras pessoas a avaliar kexart.com compartilhando esta página nas redes sociais!