O que a Gridinsoft observou em Maisongazon-fr.com
Um analista de ameaças da Gridinsoft examinou diretamente o site e documentou as evidências que sustentam esta decisão.
GMA-20260815190651-ba76c01a
- Analisado
- por Gridinsoft, Analista de ameaças
- Conclusão do analista
- Phishing
- Base das evidências
- Análise própria do site Inteligência de fornecedores externos: Apenas contexto — não usada nesta decisão
A análise independente confirmou um clone enganoso de um comerciante francês estabelecido. O site reutilizou detalhes de identidade da AG'CO e ativos de catálogo semelhantes, apresentou divulgações de operadoras internamente inconsistentes e coletou identidade completa do cliente, endereço, número de cartão, validade e CVC por meio de seu próprio terminal de checkout. Essas observações primárias combinadas apoiam um veredicto de phishing de alta confiança. Nenhum dado do cartão foi enviado durante a análise e nenhum arquivo de malware ou carga executável separada foi identificada.
Conclusões do analista
A identidade e o catálogo do comerciante estabelecido foram personificados
O site revisado reutilizou identificadores da AG'CO, detalhes de telefone, nomes de produtos distintos e imagens de produtos quase idênticas, ao mesmo tempo que apresentava detalhes inconsistentes do operador em sua própria página jurídica. Esta é uma evidência direta de um clone comercial enganoso, em vez de uma vitrine independente com uma identidade divulgada coerente.
Clone enganoso coletou dados completos do cartão de pagamento
No contexto de representação do comerciante, o checkout coletou a identidade do cliente e detalhes postais, juntamente com o número do cartão, validade e CVC, e postou o conjunto de dados completo no próprio endpoint do site antes da verificação da mesma origem. Esse comportamento apoia uma classificação de phishing focada no risco de roubo de dados de cartões de pagamento.
Domínio entrou em desligamento do registrador após captura ao vivo
O alvo estava ativo durante a revisão gravada e não foi resolvido logo depois, com o status do registro e os servidores de nomes indicando o encerramento. Isso limita a acessibilidade atual, mas não anula o comportamento de phishing capturado.
Análise com 6 observações documentadas Ver evidências
A vitrine retornou HTTP 200 e apresentou o nome MaisonGazon enquanto exibia identificadores comerciais e detalhes de contato da AG'CO, incluindo VAT FR35518331277 e telefone 04 83 16 42 78. Sua página jurídica chamada separadamente de MaisonGazon SARL, fornecia apenas a França como endereço da sede social e exibia um número de telefone diferente.
-
Status HTTP
200 -
URL final
https://maisongazon-fr.com/ - Elemento da página TVA FR35518331277
- Elemento da página 04 83 16 42 78
- URL do artefato público https://maisongazon-fr.com/mentions-legales
- SHA-256 do arquivo ff44b52edb6c19f7afb9ca616f618492a00a58ab3ce0b7fb57625875cd6b2c66
A página legal estabelecida mon-gazon-synthetique.com identifica AG'CO SAS com SIRET 51833127700021, VAT FR35518331277, 435 rue de l'Artisanat em Six-Fours-les-Plages e telefone 04 83 16 42 78. A vitrine maisongazon-fr.com revisada foi reutilizada o número de IVA e o telefone e exibia o texto de identidade AG'CO sobreposto.
- URL do artefato público https://www.mon-gazon-synthetique.com/content/2-mentions-legales
- Elemento da página AG'CO SAS
- Elemento da página SIRETE 51833127700021
- Elemento da página TVA FR35518331277
- Elemento da página 04 83 16 42 78
- SHA-256 do arquivo 0ce4be2ba3fbc0c86eace9f708c9bc8a1dfa346bc3c2f7fa77c34e5ee8a11633
A vitrine analisada repetia nomes de produtos distintos usados pelo comerciante estabelecido, incluindo Very Chic/Lyon 35mm, Robusto/Saint-Etienne 38mm, Caresse/Bordeaux 40mm, Savane e Exotik. As comparações de imagens normalizadas para os ativos de produtos Very Chic e Robusto produziram correlações de pixel de 0,997298 e 0,996348 com as imagens correspondentes em mon-gazon-synthetique.com.
- Elemento da página Muito Chique / Lyon 35mm
- Elemento da página Robusto / Saint-Etienne 38mm
- Elemento da página Caresse / Bordéus 40mm
- Observação do analista Correlação de pixels de imagem normalizada: Very Chic 0,997298; Robusto 0,996348.
- URL do artefato público https://www.mon-gazon-synthetique.com/
O checkout retornou HTTP 200 e solicitou e-mail do cliente, nome, sobrenome, telefone, endereço postal, número do cartão, data de validade e CVC. O código do cliente ativo serializou esses campos e os postou como JSON no endpoint de mesma origem /api/payment/checkout e, em seguida, usou um identificador de trabalho retornado para navegar até /checkout/verify.
-
Status HTTP
200 -
URL final
https://maisongazon-fr.com/checkout - Elemento da página Número de cartão
- Elemento da página Data de expiração
- Elemento da página CVC
- Observação do analista POST /api/payment/checkout JSON inclui customer.email, customer.firstName, customer.lastName, customer.phone, customer.address, card.number, card.expiry e card.cvv.
- SHA-256 do arquivo ac319aacabc67b6e6d60282f1d760e7c3aea319b71fbc338993a22f4121893d4
- SHA-256 do arquivo c5544a8842e2f4282149a3a3f8fae44daaf12e8d7b7b788031416e7ae1b9c8b9
O checkout exibia as marcas Visa, Mastercard, Amex, CB, Apple Pay e Google Pay e reivindicava pagamento 100% seguro. A configuração de checkout ativo habilitou o formulário de cartão do próprio site e não carregou um SDK de tokenização do lado do cliente para um processador de pagamento nomeado nos recursos de checkout revisados.
- Elemento da página Visa Mastercard Amex CB Apple Pay Google Pay
- Elemento da página Pagamento 100% seguro
- Observação do analista PAYMENT_OMEGAPAY_ENABLED=true e PAYMENT_NOLIMIT_ENABLED=false no pacote do cliente revisado.
- Observação do analista GET /api/payment/checkout retornou HTTP 405 e x-matched-path /api/payment/checkout, confirmando que a rota de mesma origem existe e aceita um método diferente.
Pouco depois da captura da vitrine e da finalização da compra, uma nova verificação baseada em DNS não resolveu mais o domínio. O RDAP do registro mostrou o domínio em período de resgate com os servidores de nomes FRAUD.EASYDNS.WTF e TERMINATED.EASYDNS.WTF, enquanto o endereço Vercel resolvido anteriormente continuou a servir o checkout capturado quando fixado diretamente.
- Dado de DNS Resultado recente da verificação baseada em DNS: dns_not_resolved.
- Dado de DNS Status RDAP: período de resgate.
- Dado de DNS Servidores de nomes RDAP: FRAUD.EASYDNS.WTF e TERMINATED.EASYDNS.WTF.
-
Status HTTP
200
Escopo e limitações
- Nenhum dado de cartão de pagamento foi inserido ou enviado e a implementação de /api/payment/checkout no servidor não foi inspecionada.
- O resultado se aplica à vitrine, à página jurídica, ao checkout, ao código entregue pelo cliente, à comparação do site oficial, ao DNS, ao TLS e ao estado do registro revisado no horário registrado.
- O domínio deixou de ser resolvido após a captura ao vivo; os hashes gravados da página e do script preservam as evidências revisadas do lado do cliente, mas não estabelecem por quanto tempo o conteúdo permaneceu acessível posteriormente.
Ajude a proteger outras pessoas compartilhando esta página nas redes sociais! Quanto mais pessoas souberem sobre maisongazon-fr.com, menores serão as chances de alguém ser enganado. Ajude outras pessoas a avaliar maisongazon-fr.com compartilhando esta página nas redes sociais!