Ce que Gridinsoft a observé sur Maisongazon-fr.com
Un analyste des menaces de Gridinsoft a examiné directement le site et documenté les éléments qui fondent cette décision.
GMA-20260815190651-ba76c01a
- Analysé
- par Gridinsoft, Analyste des menaces
- Conclusion de l’analyste
- Phishing
- Base factuelle
- Analyse directe du site Renseignements de fournisseurs externes : Contexte uniquement — non utilisé pour cette décision
L'examen indépendant de première partie a confirmé l'existence d'un clone trompeur d'un commerçant français établi. Le site a réutilisé les détails d'identité d'AG'CO et les actifs du catalogue correspondant étroitement, a présenté des informations d'opérateur incohérentes en interne et a collecté l'identité complète du client, son adresse, son numéro de carte, son expiration et son CVC via son propre point de terminaison de paiement. Ces observations combinées de première partie soutiennent un verdict de phishing de haute confiance. Aucune donnée de carte n'a été soumise lors de l'examen, et aucun fichier malveillant distinct ou charge utile exécutable n'a été identifié.
Conclusions de l’analyste
L'identité et le catalogue établis du commerçant ont été usurpés
Le site examiné a réutilisé les identifiants AG'CO, les coordonnées téléphoniques, les noms de produits distinctifs et les images de produits presque identiques tout en présentant des détails d'opérateur incohérents sur sa propre page juridique. Il s’agit d’une preuve directe d’un clone commercial trompeur plutôt que d’une vitrine indépendante avec une identité divulguée cohérente.
Un clone trompeur a collecté toutes les données des cartes de paiement
Dans le contexte de l'usurpation d'identité du commerçant, la caisse a collecté l'identité du client et les informations postales ainsi que le numéro de carte, l'expiration et le CVC et a publié l'ensemble de données complet sur le propre point de terminaison du site avant la vérification de même origine. Ce comportement soutient une classification de phishing axée sur le risque de vol de données de carte de paiement.
Le domaine est entré dans l'arrêt du bureau d'enregistrement après une capture en direct
La cible était active pendant l'examen enregistré et est devenue non résolue peu de temps après, l'état du registre et les serveurs de noms indiquant la résiliation. Cela limite l’accessibilité actuelle mais n’annule pas le comportement de phishing capturé.
Analyse avec 6 observations documentées Voir les éléments
La vitrine renvoyait HTTP 200 et présentait le nom MaisonGazon tout en affichant les identifiants commerciaux et les coordonnées d'AG'CO, y compris la TVA FR35518331277 et le téléphone 04 83 16 42 78. Sa page juridique nommée séparément MaisonGazon SARL, fournissait uniquement la France comme adresse du siège social et affichait un numéro de téléphone différent.
-
Statut HTTP
200 -
URL finale
https://maisongazon-fr.com/ - Élément de page TVAFR35518331277
- Élément de page 04 83 16 42 78
- URL de l’artefact public https://maisongazon-fr.com/mentions-legales
- SHA-256 du fichier ff44b52edb6c19f7afb9ca616f618492a00a58ab3ce0b7fb57625875cd6b2c66
La page légale mon-gazon-synthetique.com établie identifie AG'CO SAS avec SIRET 51833127700021, TVA FR35518331277, 435 rue de l'Artisanat à Six-Fours-les-Plages, et téléphone 04 83 16 42 78. La vitrine maisongazon-fr.com révisée a réutilisé le numéro de TVA et le téléphone et affiche un texte d'identité AG'CO superposé.
- URL de l’artefact public https://www.mon-gazon-synthetique.com/content/2-mentions-legales
- Élément de page AG'CO SAS
- Élément de page SIRET 51833127700021
- Élément de page TVAFR35518331277
- Élément de page 04 83 16 42 78
- SHA-256 du fichier 0ce4be2ba3fbc0c86eace9f708c9bc8a1dfa346bc3c2f7fa77c34e5ee8a11633
La vitrine examinée répétait les noms de produits distinctifs utilisés par le commerçant établi, notamment Very Chic / Lyon 35 mm, Robusto / Saint-Etienne 38 mm, Caresse / Bordeaux 40 mm, Savane et Exotik. Les comparaisons d'images normalisées pour les actifs des produits Very Chic et Robusto ont produit des corrélations de pixels de 0,997298 et 0,996348 avec les images correspondantes sur mon-gazon-synthetique.com.
- Élément de page Très Chic / Lyon 35mm
- Élément de page Robusto / Saint-Étienne 38mm
- Élément de page Caresse / Bordeaux 40mm
- Observation de l’analyste Corrélation normalisée des pixels de l'image : Very Chic 0,997298 ; Robusto 0,996348.
- URL de l’artefact public https://www.mon-gazon-synthetique.com/
La caisse a renvoyé HTTP 200 et demandé l'adresse e-mail du client, son prénom, son nom, son téléphone, son adresse postale, son numéro de carte, sa date d'expiration et son CVC. Le code client actif a sérialisé ces champs et les a publiés au format JSON sur le point de terminaison de même origine /api/payment/checkout, puis a utilisé un identifiant de tâche renvoyé pour accéder à /checkout/verify..
-
Statut HTTP
200 -
URL finale
https://maisongazon-fr.com/checkout - Élément de page Numéro de carte
- Élément de page Date d'expiration
- Élément de page CVC
- Observation de l’analyste POST /api/payment/checkout JSON comprend customer.email, customer.firstName, customer.lastName, customer.phone, customer.address, card.number, card.expiry et card.cvv.
- SHA-256 du fichier ac319aacabc67b6e6d60282f1d760e7c3aea319b71fbc338993a22f4121893d4
- SHA-256 du fichier c5544a8842e2f4282149a3a3f8fae44daaf12e8d7b7b788031416e7ae1b9c8b9
La caisse affichait les marques Visa, Mastercard, Amex, CB, Apple Pay et Google Pay et revendiquait un paiement 100 % sécurisé. La configuration de paiement active activait le propre formulaire de carte du site et ne chargeait pas de SDK de tokenisation côté client pour un processeur de paiement nommé dans les ressources de paiement examinées.
- Élément de page Visa Mastercard Amex CB Apple Pay Google Pay
- Élément de page Paiement 100% sécurisé
- Observation de l’analyste PAYMENT_OMEGAPAY_ENABLED=true et PAYMENT_NOLIMIT_ENABLED=false dans le lot client examiné.
- Observation de l’analyste GET /api/payment/checkout a renvoyé HTTP 405 et x-matched-path /api/payment/checkout, confirmant que la route de même origine existe et accepte une méthode différente.
Peu de temps après la capture de la vitrine en direct et du paiement, une nouvelle analyse basée sur DNS n'a plus résolu le domaine. Le registre RDAP a montré le domaine en période de rachat avec les serveurs de noms FRAUD.EASYDNS.WTF et TERMINATED.EASYDNS.WTF, tandis que l'adresse Vercel précédemment résolue a continué à servir la caisse capturée lorsqu'elle est directement épinglée.
- Élément DNS Résultat de l'analyse DNS récente : dns_not_resolved.
- Élément DNS Statut RDAP : période de rachat.
- Élément DNS Serveurs de noms RDAP : FRAUD.EASYDNS.WTF et TERMINATED.EASYDNS.WTF.
-
Statut HTTP
200
Périmètre et limites
- Aucune donnée de carte de paiement n'a été saisie ou soumise, et l'implémentation côté serveur de /api/payment/checkout n'a pas été inspectée.
- Le résultat s'applique à la vitrine, à la page juridique, au paiement, au code fourni par le client, à la comparaison du site officiel, au DNS, au TLS et à l'état du registre examiné au moment de l'enregistrement.
- Le domaine est devenu non résolu après la capture en direct ; les hachages de page et de script enregistrés préservent les preuves examinées côté client, mais n'établissent pas combien de temps le contenu est resté accessible par la suite.