Ce que Gridinsoft a observé sur Kexart.com
Un analyste des menaces de Gridinsoft a examiné directement le site et documenté les éléments qui fondent cette décision.
GMA-20260811050049-64389328
- Analysé
- par Gridinsoft, Analyste des menaces
- Conclusion de l’analyste
- Site Web suspect
- Base factuelle
- Analyse directe du site Renseignements de fournisseurs externes : Non utilisé pour cette décision
L'examen indépendant de première partie a confirmé que les interactions ordinaires activent intentionnellement du code côté client perturbateur : boucle audio amplifiée, requêtes en plein écran, superposition bloquant le pointeur et clignotant rapidement, interférences de sortie de page et charges de travail soutenues du processeur, de la mémoire, du canevas et du DOM. Ces comportements ne sont pas liés au portefeuille d'art présenté et soutiennent la classification des sites Web suspects. Aucune charge utile de malware ou flux de vol d’identifiants distinct n’a été identifié dans le périmètre examiné.
Conclusions de l’analyste
Les interactions ordinaires activent un piège de page hostile
Le code d'application fourni transforme délibérément les clics sur les boutons et les liens courants en une séquence plein écran, audio, de superposition clignotante, de blocage du pointeur et de confirmation de sortie qui altère le contrôle normal de la page.
Consommation délibérée des ressources du client
La routine activée effectue des travaux répétés sur le processeur, la mémoire, le canevas, l'animation et le DOM sans rapport avec l'affichage d'un portfolio d'art, créant un risque important en termes de stabilité du navigateur et d'utilisabilité.
Les contrôles de contact et de confiance visibles ne fonctionnent pas
Le bouton de contact ne soumet pas le formulaire affiché, tandis que les contrôles sociaux, de confidentialité et de conditions utilisent des destinations de fragments vides ; les contrôles d'apparence ordinaire exposent les utilisateurs au gestionnaire de clics global perturbateur.
Aucune charge utile de malware spécifique identifiée
Le comportement examiné est une interaction hostile côté client et une routine d’abus de ressources. L'examen n'a pas identifié de charge utile de malware exécutable distincte, d'exfiltration d'informations d'identification ou de destination de téléchargement sans rapport, de sorte que les preuves soutiennent un site Web suspect plutôt qu'une allégation de distribution de malware.
Analyse avec 7 observations documentées Voir les éléments
La page racine publique renvoyait une interface de portefeuille d'art via HTTPS, mais plusieurs contrôles de confiance et de contact visibles étaient des espaces réservés plutôt que des destinations de travail.
-
Statut HTTP
200 -
URL finale
https://kexart.com/ - Élément de page La page contenait huit contrôles href=# fragmentaires uniquement : six icônes Instagram, Twitter et LinkedIn ainsi que des liens vers la politique de confidentialité et les conditions d'utilisation.
- SHA-256 du fichier 38526791e58c90cf496d600cd39671698e4063d84342f72c9cbe2355948f7b77
Le formulaire de contact visible n'avait pas de destination de soumission et son contrôle Envoyer un message n'implémentait pas la remise des messages.
- Élément de page L'élément de formulaire n'avait aucun attribut d'action.
- Élément de page Le contrôle Send Message était type=button et son gestionnaire de clics au niveau du composant s'appelait uniquement PreventDefault().
- Observation de l’analyste Un gestionnaire de clics distinct au niveau du document lors de la phase de capture a intercepté l'interaction du bouton avant que le composant de formulaire ne puisse fournir un comportement normal.
Le script client fourni par le site a intentionnellement converti les clics ordinaires sur les boutons et les liens en dehors de la zone de navigation en un piège d'interaction perturbateur sur une page entière.
- SHA-256 du fichier 722f065406951f1d84021f125850c9e8d807953323ef6578f9193bbd8330fa8a
- Élément de page Le gestionnaire de phase de capture correspondait aux cibles BUTTON, A, role=button et curseur-pointeur en dehors des éléments de navigation, d'en-tête et de menu.
- Observation de l’analyste La routine déclenchée demandait le plein écran, ajoutait une superposition de blocage de pointeur dans toute la fenêtre, appliquait des animations RVB et d'inversion à cycle rapide et affichait le texte d'attribution de CHUCHE PVT LIMITED.
- SHA-256 de la capture 61ecf506ad4c98bbcf98224d60cade3df0bf330975b638584439e71fed2dce55
Le script client a interféré avec la sortie de la page et a tenté à plusieurs reprises de rentrer dans des états perturbateurs après l'interaction de l'utilisateur.
- Élément de page Le script a enregistré un gestionnaire beforeunload qui définit returnValue et a amené le navigateur à afficher une confirmation de sortie de page.
- Élément de page Après l'activation, les requêtes plein écran étaient planifiées selon un intervalle d'une milliseconde et étaient également associées aux événements de clic, de frappe, de démarrage et de défilement.
- Observation de l’analyste Les gestionnaires de visibilité et de focus ont tenté de reprendre la lecture audio lorsque la page devenait visible ou retrouvait le focus.
La routine activée contenait une logique délibérée de consommation de ressources du navigateur sans rapport avec la fonction de portefeuille d'art déclarée.
- Élément de page Le script a lancé des boucles occupées répétées, des calculs récursifs de Fibonacci et de nombres premiers, l'allocation et le tri de grands tableaux, le traitement de chaînes répétées, le dessin de canevas et la création de nœuds DOM de courte durée.
- Élément de page Une boucle d'animation créait 50 éléments de pleine page par image pendant cinq secondes maximum et incluait une boucle vide de 100 000 itérations sur chaque image.
- Élément de page La routine audio a créé quatre lecteurs en boucle pour /prankaudio.mp3 et a appliqué la valeur de gain Web Audio 3 lorsqu'elle est prise en charge.
L'actif de farce référencé sur le même site était un court fichier audio MP3 ; aucun exécutable spécifique, charge utile de malware, soumission d'informations d'identification, redirection sans rapport ou point de terminaison d'exfiltration de données n'a été identifié dans le code public examiné et la portée HTTP.
-
Statut HTTP
200 - Type MIME audio/mpeg
- SHA-256 du fichier 28f3cd298d00acbef886d0b3284285fa9b1383d74c629d782b843e8fdeb8ce12
- Observation de l’analyste L'actif audio de 52 695 octets durait environ 3,158 secondes et était configuré pour fonctionner en boucle.
- Observation de l’analyste Aucun fichier, charge utile, URL ou hachage malveillant spécifique n’a été identifié dans la portée publique examinée.
Le domaine utilisait des adresses hébergées par Cloudflare et présentait un certificat actuellement valide pour kexart.com ; ces faits d’infrastructure n’ont pas atténué le comportement observé côté client.
- Élément DNS La réponse DNS examinée utilisait les adresses Cloudflare anycast A et AAAA, avec des serveurs de noms faisant autorité sous cloudflare.com.
- Élément de certificat Certificat Google Trust Services WE1 pour kexart.com, valable du 18/06/2026 au 16/09/2026.
Périmètre et limites
- L'examen a porté sur la page racine publique, son code client expédié, l'actif audio référencé sur le même site, DNS, TLS et la capture d'écran d'interaction fournie ; aucun identifiant ni aucune donnée personnelle n'ont été soumis.
- La routine intentionnellement gourmande en ressources n'a pas été autorisée à s'exécuter pendant une période prolongée pour éviter un impact inutile sur le système ; son activation et son fonctionnement ont été vérifiés à partir du code client livré et du comportement du navigateur enregistré.
- Le résultat s'applique au contenu et au comportement du site public examinés au moment enregistré et ne prédit pas les changements futurs.
Aidez à protéger les autres en partageant cette page sur les réseaux sociaux ! Plus il y a de personnes informées au sujet de kexart.com, moins elles risquent de tromper quelqu'un. Aidez les autres à évaluer kexart.com en partageant cette page sur les réseaux sociaux !