who-whatsapp[.]com[.]cn
“WhatsApp Web - 企业级通讯”
who-whatsapp.com.cn — No verificado. Suplantación de marca: WhatsApp; Tipo de estafa: Social Media Phishing. Resumen de las pruebas: VirusTotal 18/91 (ADMINUSLabs, Criminal IP, alphaMountain.ai, BitDefender, Chong Lua Dao); Spamhaus DBL_PHISH; PhishDestroy score 95/100. Registrador: 四川域趣网络科技有限公司.
El análisis detallado de PhishDestroy AI se mantiene en inglés para conservar el registro forense original.
The domain who-whatsapp.com.cn is assessed as a brand impersonation infrastructure impersonating WhatsApp, currently confirmed as offline. The observed page title "WhatsApp Web - 企业级通讯" indicates deliberate mimicry of legitimate messaging services to deceive users into trusting a fraudulent interface. The threat type is classified as brand_impersonation, with intent consistent with credential harvesting or session hijacking workflows.
Telemetry indicates the domain was flagged by 20 of 95 security vendors on VirusTotal, reflecting a significant detection consensus for malicious or deceptive behavior. The domain was registered through 四川域趣网络科技有限公司 and was created on December 25, 2025. It resolves to IP 156.252.40.11, hosted in Hong Kong under AS9294 GNET INC. No SSL certificate is present, increasing interception and spoofing risk. The domain appears on 1 security blocklist, and current status is reported as taken offline via PhishDestroy enforcement actions.
Despite being offline, the infrastructure profile suggests a high-risk impersonation campaign. The combination of WhatsApp branding abuse, lack of TLS encryption, and offshore hosting ASN alignment is consistent with disposable phishing infrastructure. Recommended actions include maintaining the domain in blocklists, preserving DNS and IP indicators (156.252.40.11, AS9294), and correlating with related domains registered under the same registrar. Security teams should deploy proactive detection rules for similar WhatsApp-themed domains, enforce user awareness controls against enterprise messaging impersonation, and monitor for reactivation attempts or cloned infrastructure under alternate TLDs. Continuous threat hunting is advised due to the observed pattern of rapid domain lifecycle turnover and impersonation reuse tactics.
Proceso de respuesta ante amenazas Pipeline
Estado de la lista de bloqueados pública
Análisis de VirusTotal
Evidencias archivadas
Datos y informes externos
¿Te ha afectado esta página web?
Si ingresó credenciales de cuenta, información personal o de pago, o descargó un archivo de este dominio, tome medidas inmediatas. A continuación encontrará recursos que le ayudarán a informar el incidente y protegerse.
Informa a las autoridades locales
Seleccione su país para obtener contactos oficiales de cibercrimen o crear un borrador de queja →.
Comprobar cualquier dominio
Análisis de amenazas utilizando listas de bloqueo almacenadas, WHOIS, DNS y evidencia de escaneo público
Escanear ahoraDenunciar un intento de phishing
Envía los dominios sospechosos a nuestra base de datos de amenazas: protege a la comunidad
DenunciarFlujo de amenazas en tiempo real
Informes de phishing recientes y cambios de disponibilidad observados
MonitorizarMantente informado, mantente a salvo
Supervisa las amenazas en tiempo real o impugna esta entrada si crees que se trata de un falso positivo.