Lo que Gridinsoft observó en Kexart.com
Un analista de amenazas de Gridinsoft revisó directamente el sitio y documentó las pruebas que sustentan esta decisión.
GMA-20260811050049-64389328
- Revisado
- por Gridinsoft, Analista de amenazas
- Hallazgo del analista
- Sitio web sospechoso
- Base probatoria
- Análisis propio del sitio Inteligencia de proveedores externos: No se usó para esta decisión
La revisión independiente confirmó que las interacciones ordinarias activan código del lado del cliente intencionalmente disruptivo: bucles de audio amplificado, solicitudes de pantalla completa, una superposición que bloquea el puntero y parpadea rápidamente, interferencia al salir de la página y cargas de trabajo sostenidas de CPU, memoria, lienzo y DOM. Estos comportamientos no están relacionados con el portafolio de arte presentado y respaldan la clasificación de Sitio web sospechoso. No se identificó ninguna carga útil de malware ni flujo de robo de credenciales por separado en el ámbito analizado.
Hallazgos del analista
Las interacciones ordinarias activan una trampa de página hostil
El código de la aplicación enviada deliberadamente convierte los clics comunes en botones y enlaces en una secuencia de pantalla completa, audio, superposición intermitente, bloqueo de puntero y confirmación de salida que afecta el control normal de la página.
Consumo deliberado de recursos del cliente.
La rutina activada realiza trabajos repetidos de CPU, memoria, lienzo, animación y DOM no relacionados con la visualización de un portafolio de arte, lo que crea un riesgo material para la estabilidad y usabilidad del navegador.
Los controles visibles de contacto y confianza no son funcionales
El botón de contacto no envía el formulario mostrado, mientras que los controles sociales, de privacidad y de términos utilizan destinos de fragmentos vacíos; en cambio, los controles de apariencia ordinaria exponen a los usuarios al disruptivo controlador de clics global.
No se identificó ninguna carga útil de malware específica
El comportamiento analizado es una interacción hostil del lado del cliente y una rutina de abuso de recursos. La revisión no identificó una carga útil de malware ejecutable separada, una filtración de credenciales o un destino de descarga no relacionado, por lo que la evidencia respalda un sitio web sospechoso en lugar de una afirmación de distribución de malware.
Revisión con 7 observaciones documentadas Ver pruebas
La página raíz pública devolvió una interfaz de portafolio de arte a través de HTTPS, pero varios controles visibles de confianza y contacto eran marcadores de posición en lugar de destinos de trabajo.
-
Estado HTTP
200 -
URL final
https://kexart.com/ - Elemento de página La página contenía ocho controles href=# de solo fragmentos: seis íconos de Instagram, Twitter y LinkedIn, además de enlaces a Política de privacidad y Términos de servicio.
- SHA-256 del archivo 38526791e58c90cf496d600cd39671698e4063d84342f72c9cbe2355948f7b77
El formulario de contacto visible no tenía destino de envío y su control Enviar mensaje no implementó la entrega de mensajes.
- Elemento de página El elemento del formulario no tenía ningún atributo de acción.
- Elemento de página El control Enviar mensaje era tipo=botón y su controlador de clic a nivel de componente solo se llamaba preventDefault().
- Observación del analista Un controlador de clic independiente en la fase de captura a nivel de documento interceptó la interacción del botón antes de que el componente del formulario pudiera proporcionar un comportamiento normal.
El script del cliente enviado por el sitio convirtió intencionalmente los clics en botones y enlaces ordinarios fuera del área de navegación en una trampa de interacción disruptiva de página completa.
- SHA-256 del archivo 722f065406951f1d84021f125850c9e8d807953323ef6578f9193bbd8330fa8a
- Elemento de página El controlador de la fase de captura coincidió con los objetivos BOTÓN, A, rol=botón y puntero del cursor fuera de los elementos de navegación, encabezado y menú.
- Observación del analista La rutina activada solicitó pantalla completa, agregó una superposición de bloqueo de puntero de ventana completa, aplicó animaciones de inversión y RGB de ciclo rápido y mostró texto de atribución de CHUCHE PVT LIMITED.
- SHA-256 de la captura 61ecf506ad4c98bbcf98224d60cade3df0bf330975b638584439e71fed2dce55
La secuencia de comandos del cliente interfirió con el abandono de la página e intentó repetidamente volver a ingresar a estados disruptivos después de la interacción del usuario.
- Elemento de página El script registró un controlador beforeunload que estableció returnValue y provocó que el navegador mostrara una confirmación de salida de la página.
- Elemento de página Después de la activación, las solicitudes de pantalla completa se programaron en un intervalo de un milisegundo y también se adjuntaron a eventos de clic, pulsación de tecla, inicio táctil y desplazamiento.
- Observación del analista Los controladores de visibilidad y enfoque intentaron reanudar la reproducción de audio cuando la página se volvió visible o recuperó el enfoque.
La rutina activada contenía una lógica deliberada de consumo de recursos del navegador no relacionada con la función de cartera de arte indicada.
- Elemento de página El script inició bucles ocupados repetidos, cálculos recursivos de Fibonacci y números primos, asignación y clasificación de matrices grandes, procesamiento repetido de cadenas, dibujo de lienzos y creación de nodos DOM de corta duración.
- Elemento de página Un bucle de animación creó 50 elementos de página completa por fotograma durante hasta cinco segundos e incluyó un bucle vacío de 100.000 iteraciones en cada fotograma.
- Elemento de página La rutina de audio creó cuatro reproductores en bucle para /prankaudio.mp3 y aplicó el valor de ganancia de Web Audio 3 cuando fue compatible.
El recurso de broma del mismo sitio al que se hace referencia era un breve archivo de audio MP3; No se identificó ningún ejecutable específico, carga útil de malware, envío de credenciales, redireccionamiento no relacionado o punto final de filtración de datos en el código público y el alcance HTTP revisados.
-
Estado HTTP
200 - Tipo MIME audio/mpeg
- SHA-256 del archivo 28f3cd298d00acbef886d0b3284285fa9b1383d74c629d782b843e8fdeb8ce12
- Observación del analista El recurso de audio de 52695 bytes tenía una duración aproximada de 3,158 segundos y estaba configurado para reproducirse en bucle.
- Observación del analista No se identificó ningún archivo malicioso, carga útil, URL o hash específico en el ámbito público revisado.
El dominio utilizó direcciones alojadas en Cloudflare y presentó un certificado actualmente válido para kexart.com; Estos hechos de infraestructura no mitigaron el comportamiento observado del lado del cliente.
- Dato DNS La respuesta de DNS revisada utilizó direcciones Anycast A y AAAA de Cloudflare, con servidores de nombres autorizados bajo cloudflare.com.
- Dato del certificado Certificado WE1 de Google Trust Services para kexart.com, válido desde el 18-06-2026 hasta el 16-09-2026.
Alcance y limitaciones
- La revisión cubrió la página raíz pública, el código de cliente enviado, el recurso de audio del mismo sitio al que se hace referencia, DNS, TLS y la captura de pantalla de interacción proporcionada; no se enviaron credenciales ni datos personales.
- No se permitió que la rutina que intencionalmente consume muchos recursos se ejecutara durante un período prolongado para evitar un impacto innecesario en el sistema; su activación y operaciones se verificaron a partir del código de cliente entregado y el comportamiento registrado del navegador.
- El resultado se aplica al contenido y al comportamiento del sitio público revisado en el momento registrado y no predice cambios futuros.
¡Ayuda a proteger a los demás compartiendo esta página en las redes sociales! Cuanta más gente sepa de kexart.com, menos oportunidades tendrán de engañar a alguien. ¡Ayuda a otros a evaluar kexart.com compartiendo esta página en las redes sociales!