Що Gridinsoft спостерігала на Kexart.com
Аналітик загроз Gridinsoft безпосередньо перевірив сайт і задокументував докази, на яких ґрунтується це рішення.
GMA-20260811050049-64389328
- Перевірено
- Gridinsoft, аналітик загроз
- Висновок аналітика
- Підозрілий сайт
- Доказова база
- Власний аналіз сайту Дані зовнішніх постачальників: Не використано для цього рішення
Незалежний огляд першої сторони підтвердив, що звичайні взаємодії активують навмисно руйнівний код на стороні клієнта: повторення посиленого аудіо, повноекранні запити, блокування вказівника та швидке блимання накладання, перешкоди для вихідної сторінки та постійне робоче навантаження ЦП, пам’яті, canvas і DOM. Ця поведінка не пов’язана з представленим арт-портфоліо та підтримує класифікацію підозрілих веб-сайтів. У перевіреному обсязі не виявлено жодного окремого корисного навантаження зловмисного програмного забезпечення або потоку викрадення облікових даних.
Висновки аналітика
Звичайні взаємодії активують пастку ворожої сторінки
Надісланий код програми навмисно перетворює типові натискання кнопок і посилань на повноекранний режим, аудіо, миготливе накладання, блокування вказівника та послідовність підтвердження виходу, що погіршує нормальний контроль сторінки.
Навмисне споживання ресурсів клієнта
Активована процедура виконує повторювану роботу з процесором, пам’яттю, полотном, анімацією та DOM, не пов’язану з відображенням мистецького портфоліо, створюючи істотний ризик для стабільності веб-переглядача та зручності використання.
Видимі елементи керування контактами та довірою не працюють
Кнопка контакту не надсилає відображену форму, тоді як елементи керування соціальними мережами, конфіденційністю та умовами використовують порожні місця призначення фрагментів; натомість звичайні на вигляд елементи керування відкривають користувачам руйнівний глобальний обробник кліків.
Конкретного шкідливого програмного забезпечення не виявлено
Переглянута поведінка є ворожою взаємодією на стороні клієнта та процедурою зловживання ресурсами. Перевірка не виявила окремого виконуваного корисного навантаження зловмисного програмного забезпечення, викрадання облікових даних або непов’язаного пункту призначення завантаження, тому докази підтверджують підозрілий веб-сайт, а не твердження про розповсюдження зловмисного програмного забезпечення.
Перевірка: задокументовано 7 спостережень Переглянути докази
Загальнодоступна коренева сторінка повернула інтерфейс арт-портфоліо через HTTPS, але кілька видимих елементів керування довірою та контактами були заповнювачами, а не робочими призначеннями.
-
Статус HTTP
200 -
Кінцева URL-адреса
https://kexart.com/ - Елемент сторінки Сторінка містила вісім елементів керування href=# лише для фрагментів: шість піктограм Instagram, Twitter і LinkedIn, а також посилання на Політику конфіденційності та Умови обслуговування.
- SHA-256 файлу 38526791e58c90cf496d600cd39671698e4063d84342f72c9cbe2355948f7b77
Видима контактна форма не мала місця призначення, а її елемент керування «Надіслати повідомлення» не реалізував доставку повідомлень.
- Елемент сторінки Елемент форми не мав атрибута дії.
- Елемент сторінки Елемент керування «Надіслати повідомлення» був type=button, а його обробник клацання на рівні компонента викликав лише preventDefault().
- Спостереження аналітика Окремий обробник натискання на етапі захоплення на рівні документа перехопив взаємодію кнопки до того, як компонент форми міг забезпечити нормальну поведінку.
Клієнтський сценарій сайту, надісланий сайтом, навмисно перетворював звичайні клацання кнопок і посилань поза зоною навігації на руйнівну повносторінкову пастку взаємодії.
- SHA-256 файлу 722f065406951f1d84021f125850c9e8d807953323ef6578f9193bbd8330fa8a
- Елемент сторінки Обробник фази захоплення відповідав цілям BUTTON, A, role=button і покажчика курсору поза елементами навігації, заголовка та меню.
- Спостереження аналітика Запущена процедура вимагала повноекранного режиму, додавала накладання вказівника на повне вікно перегляду, застосовувала швидко змінювані RGB та інверсійні анімації та відображала текст атрибуції CHUCHE PVT LIMITED.
- SHA-256 знімка 61ecf506ad4c98bbcf98224d60cade3df0bf330975b638584439e71fed2dce55
Клієнтський сценарій заважав покинути сторінку та неодноразово намагався повторно увійти в стан, що викликає зрив після взаємодії користувача.
- Елемент сторінки Сценарій зареєстрував обробник beforeunload, який встановив returnValue і змусив браузер відобразити підтвердження виходу зі сторінки.
- Елемент сторінки Після активації повноекранні запити планувалися з інтервалом в одну мілісекунду, а також приєднувалися до подій клацання, натискання клавіші, запуску та прокручування.
- Спостереження аналітика Обробники видимості та фокусування намагалися відновити відтворення аудіо, коли сторінка стала видимою або відновила фокус.
Активована процедура містила навмисну логіку споживання ресурсів браузера, не пов’язану із заявленою функцією арт-портфоліо.
- Елемент сторінки Сценарій запускав повторювані зайняті цикли, рекурсивні обчислення Фібоначчі та простих чисел, розподіл і сортування великого масиву, повторювану обробку рядків, малювання полотна та короткочасне створення DOM-вузлів.
- Елемент сторінки Один цикл анімації створював 50 повносторінкових елементів на кадр протягом до п’яти секунд і включав порожній цикл із 100 000 ітерацій у кожному кадрі.
- Елемент сторінки Аудіопрограма створила чотири циклічні програвачі для /prankaudio.mp3 і застосувала значення посилення веб-аудіо 3, якщо підтримувалося.
Посилання на розіграш на тому ж сайті був коротким аудіофайлом MP3; у перевіреному загальнодоступному коді та області HTTP не було виявлено жодного конкретного виконуваного файлу, корисного навантаження зловмисного програмного забезпечення, подання облікових даних, непов’язаного перенаправлення чи кінцевої точки викрадання даних.
-
Статус HTTP
200 - Тип MIME аудіо/mpeg
- SHA-256 файлу 28f3cd298d00acbef886d0b3284285fa9b1383d74c629d782b843e8fdeb8ce12
- Спостереження аналітика 52695-байтовий аудіоресурс мав довжину приблизно 3,158 секунди та був налаштований на цикл.
- Спостереження аналітика Жодного конкретного шкідливого файлу, корисного навантаження, URL-адреси чи хешу не виявлено в розглянутому публічному діапазоні.
Домен використовував адреси, розміщені в Cloudflare, і надав дійсний сертифікат для kexart.com; ці інфраструктурні факти не пом’якшили спостережувану поведінку клієнта.
- Дані DNS Переглянута відповідь DNS використовувала адреси Cloudflare anycast A та AAAA з авторитетними серверами імен під cloudflare.com.
- Дані сертифіката Сертифікат Google Trust Services WE1 для kexart.com, дійсний з 2026-06-18 до 2026-09-16.
Обсяг і обмеження
- Перевірка охоплювала загальнодоступну кореневу сторінку, надісланий клієнтський код, аудіоресурс того самого сайту, на який посилається, DNS, TLS і наданий знімок екрана взаємодії; жодних облікових даних або персональних даних не було надано.
- Навмисно ресурсомістку програму було заборонено виконувати протягом тривалого періоду, щоб уникнути непотрібного впливу на систему; його активацію та роботу було перевірено на основі наданого коду клієнта та записаної поведінки браузера.
- Результат застосовується до загальнодоступного вмісту сайту та поведінки, перевірених у записаний час, і не передбачає майбутніх змін.
Допоможіть захистити інших, поділіться цією сторінкою у соціальних мережах! Чим більше людей дізнається про kexart.com, тим менше шансів у них когось ошукати. Допоможіть іншим оцінити kexart.com, поділившись цією сторінкою у соціальних мережах!