Lo que Gridinsoft observó en Maisongazon-fr.com
Un analista de amenazas de Gridinsoft revisó directamente el sitio y documentó las pruebas que sustentan esta decisión.
GMA-20260815190651-ba76c01a
- Revisado
- por Gridinsoft, Analista de amenazas
- Hallazgo del analista
- Phishing
- Base probatoria
- Análisis propio del sitio Inteligencia de proveedores externos: Solo contexto; no se usó para esta decisión
La revisión independiente confirmó un clon engañoso de un comerciante francés establecido. El sitio reutilizó detalles de identidad de AG'CO y activos del catálogo que coincidían estrechamente, presentó divulgaciones internamente inconsistentes del operador y recopiló la identidad completa del cliente, dirección, número de tarjeta, vencimiento y CVC a través de su propio punto final de pago. Estas observaciones propias combinadas respaldan un veredicto de phishing de alta confianza. No se enviaron datos de la tarjeta durante la revisión y no se identificó ningún archivo de malware separado ni carga útil ejecutable.
Hallazgos del analista
Se suplantaron la identidad y el catálogo del comerciante establecido.
El sitio analizado reutilizó identificadores de AG'CO, detalles telefónicos, nombres distintivos de productos e imágenes de productos casi idénticas, al tiempo que presentaba detalles inconsistentes del operador en su propia página legal. Esta es una evidencia directa de un clon de comerciante engañoso más que de un escaparate independiente con una identidad revelada coherente.
Un clon engañoso recopiló todos los datos de la tarjeta de pago
En el contexto de la suplantación del comerciante, la caja recopiló la identidad del cliente y los detalles postales junto con el número de tarjeta, la caducidad y el CVC y publicó el conjunto de datos completo en el propio punto final del sitio antes de la verificación del mismo origen. Este comportamiento respalda una clasificación de phishing centrada en el riesgo de robo de datos de tarjetas de pago.
El dominio entró en cierre del registrador después de la captura en vivo
El objetivo estaba activo durante la revisión grabada y poco después dejó de resolverse, con el estado del registro y los servidores de nombres indicando la terminación. Esto limita la accesibilidad actual pero no niega el comportamiento de phishing capturado.
Revisión con 6 observaciones documentadas Ver pruebas
El escaparate devolvió HTTP 200 y presentó el nombre MaisonGazon mientras mostraba identificadores comerciales y detalles de contacto de AG'CO, incluido el IVA FR35518331277 y el teléfono 04 83 16 42 78. Su página legal denominada por separado MaisonGazon SARL, proporcionó solo Francia como dirección del domicilio social y mostró un número de teléfono diferente.
-
Estado HTTP
200 -
URL final
https://maisongazon-fr.com/ - Elemento de página TVA FR35518331277
- Elemento de página 04 83 16 42 78
- URL del artefacto público https://maisongazon-fr.com/mentions-legales
- SHA-256 del archivo ff44b52edb6c19f7afb9ca616f618492a00a58ab3ce0b7fb57625875cd6b2c66
La página legal mon-gazon-synthetique.com establecida identifica AG'CO SAS con SIRET 51833127700021, IVA FR35518331277, 435 rue de l'Artisanat en Six-Fours-les-Plages y teléfono 04 83 16 42 78. El escaparate maisongazon-fr.com analizado reutilizó el Número de IVA y teléfono y texto de identificación AG'CO superpuesto.
- URL del artefacto público https://www.mon-gazon-synthetique.com/content/2-mentions-legales
- Elemento de página AG'CO SAS
- Elemento de página SIRET 51833127700021
- Elemento de página TVA FR35518331277
- Elemento de página 04 83 16 42 78
- SHA-256 del archivo 0ce4be2ba3fbc0c86eace9f708c9bc8a1dfa346bc3c2f7fa77c34e5ee8a11633
El escaparate analizado repetía nombres de productos distintivos utilizados por el comerciante establecido, incluidos Very Chic / Lyon 35 mm, Robusto / Saint-Etienne 38 mm, Caresse / Bordeaux 40 mm, Savane y Exotik. Las comparaciones de imágenes normalizadas para los activos de productos Very Chic y Robusto produjeron correlaciones de píxeles de 0,997298 y 0,996348 con las imágenes correspondientes en mon-gazon-synthetique.com.
- Elemento de página Muy Chic / Lyon 35mm
- Elemento de página Robusto / Saint-Etienne 38mm
- Elemento de página Caresse / Burdeos 40mm
- Observación del analista Correlación de píxeles de imagen normalizada: Muy elegante 0,997298; Robusto 0,996348.
- URL del artefacto público https://www.mon-gazon-synthetique.com/
El proceso de pago devolvió HTTP 200 y solicitó el correo electrónico del cliente, nombre, apellido, teléfono, dirección postal, número de tarjeta, fecha de vencimiento y CVC. El código de cliente activo serializó esos campos y los publicó como JSON en el punto final del mismo origen /api/payment/checkout, luego usó un identificador de trabajo devuelto para navegar a /checkout/verify.
-
Estado HTTP
200 -
URL final
https://maisongazon-fr.com/checkout - Elemento de página Número de carta
- Elemento de página Fecha de vencimiento
- Elemento de página CVC
- Observación del analista POST /api/payment/checkout JSON incluye customer.email, customer.firstName, customer.lastName, customer.phone, customer.address, card.number, card.expiry y card.cvv.
- SHA-256 del archivo ac319aacabc67b6e6d60282f1d760e7c3aea319b71fbc338993a22f4121893d4
- SHA-256 del archivo c5544a8842e2f4282149a3a3f8fae44daaf12e8d7b7b788031416e7ae1b9c8b9
La caja mostraba las marcas Visa, Mastercard, Amex, CB, Apple Pay y Google Pay y afirmaba un pago 100 por ciento seguro. La configuración de pago activo habilitó el formulario de tarjeta propio del sitio y no cargó un SDK de tokenización del lado del cliente para un procesador de pagos designado en los recursos de pago revisados.
- Elemento de página Visa Mastercard Amex CB Apple Pay Google Pay
- Elemento de página Pago 100% seguro
- Observación del analista PAYMENT_OMEGAPAY_ENABLED=true y PAYMENT_NOLIMIT_ENABLED=false en el paquete de cliente revisado.
- Observación del analista GET /api/payment/checkout devolvió HTTP 405 y x-matched-path /api/payment/checkout, lo que confirma que existe la ruta del mismo origen y acepta un método diferente.
Poco después de que se capturaran el escaparate en vivo y el pago, una nueva exploración basada en DNS ya no resolvió el dominio. El registro RDAP mostró el dominio en período de canje con los servidores de nombres FRAUD.EASYDNS.WTF y TERMINATED.EASYDNS.WTF, mientras que la dirección de Vercel previamente resuelta continuó atendiendo el pago capturado cuando se fijó directamente.
- Dato DNS Resultado nuevo del análisis basado en DNS: dns_not_resolved.
- Dato DNS Estado RDAP: período de canje.
- Dato DNS Servidores de nombres RDAP: FRAUD.EASYDNS.WTF y TERMINATED.EASYDNS.WTF.
-
Estado HTTP
200
Alcance y limitaciones
- No se ingresó ni envió ningún dato de tarjeta de pago y no se inspeccionó la implementación del lado del servidor de /api/payment/checkout.
- El resultado se aplica al escaparate, la página legal, el pago, el código entregado por el cliente, la comparación del sitio oficial, DNS, TLS y el estado del registro revisado en el momento registrado.
- El dominio dejó de resolverse después de la captura en vivo; los hashes de secuencia de comandos y de página registrados conservan la evidencia revisada del lado del cliente, pero no establecen cuánto tiempo permaneció accesible el contenido después.
¡Ayuda a proteger a los demás compartiendo esta página en las redes sociales! Cuanta más gente sepa de maisongazon-fr.com, menos oportunidades tendrán de engañar a alguien. ¡Ayuda a otros a evaluar maisongazon-fr.com compartiendo esta página en las redes sociales!