aauth--ww--sso-crypto[.]gitbook[.]io
“Crypto.com® Login® | | (Sign In To My Account)”
Riepilogo delle prove
This advisory analyzes aauth--ww--sso-crypto.gitbook.io, an active crypto drainer posing as an SSO authentication portal. The domain leverages GitBook’s legitimate infrastructure to host fraudulent login forms that siphon cryptocurrency wallet credentials and private keys. Threat actors behind this campaign target users expecting SSO workflows, redirecting them to malicious drainer scripts under the guise of “crypto wallet authentication.” Historical data suggests this infrastructure has been operational since at least 2014, indicating long-term abuse potential.
PhishDestroy’s forensic review reveals exact technical indicators: the domain is flagged by 15 of 95 VirusTotal security vendors, resides under Cloudflare’s registrar, and resolves to IP 172.64.147.209. Registered on March 30, 2014, it benefits from a Google Trust Services SSL certificate, lending false legitimacy. The domain appears on a single OpenPhish blocklist and remains undetected by Google Safe Browsing as of current scans. These attributes underscore its evasive design, blending with benign GitBook subdomains while hosting malicious payloads.
Current status is active and elevated, with no known takedown by Cloudflare. Immediate response includes DNS-level blocking via OpenPhish feeds and local firewall rules targeting 172.64.147.209. Remaining risk persists due to Cloudflare’s widespread CDN usage and GitBook’s legitimate domain reputation, allowing continued low-detection phishing campaigns. Users are strongly advised to verify URLs via PhishDestroy before entering credentials or wallet access prompts.
Data Coverage
Informazioni sulla sicurezza di rete
| Detection System | Indicator | Verdict | Alert |
|---|---|---|---|
| DigiCert UltraDNS | aauth--ww--sso-crypto.gitbook.io |
malicious | Sinkholed |
| DNS4EU | aauth--ww--sso-crypto.gitbook.io |
malicious | Sinkholed |
| Cloudflare DNS | aauth--ww--sso-crypto.gitbook.io |
malicious | Sinkholed |
Pipeline di risposta alle minacce
Copertura delle blocklist
10 fonti esterne monitorate · snapshot del 12/08/2026
10 fonti esterne monitorate Nessuna corrispondenza
Tecnologie
6 tecnologie identificate con alta affidabilità
Analisi di VirusTotal
Analisi delle prestazioni del sito
Google PageSpeed Insights — mobile performance audit of aauth--ww--sso-crypto.gitbook.io · checked May 8, 2026
Questo sito ti ha influenzato in qualche modo?
Se hai inserito credenziali dell'account, informazioni personali o di pagamento oppure hai scaricato un file da questo dominio, agisci immediatamente. Di seguito sono riportate le risorse per aiutarti a segnalare l'incidente e proteggerti.
Segnalalo alle autorità locali
Seleziona il tuo Paese per ottenere contatti ufficiali del crimine informatico o creare una bozza di reclamo →.
Verifica qualsiasi dominio
Analisi delle minacce utilizzando blocklist archiviate, WHOIS, DNS e prove di scansione pubblica
Scansiona oraSegnala un tentativo di phishing
Segnala i domini sospetti al nostro database delle minacce — proteggi la comunità
SegnalaFeed in tempo reale sulle minacce
Segnalazioni recenti di phishing e modifiche osservate della disponibilità
MonitoraRimani informato, rimani al sicuro
Controlla le minacce in tempo reale oppure contesta questa segnalazione se ritieni che si tratti di un falso positivo