app-ocra[.]so
“Orca | Pools”
Сводка доказательств
Analysis of the domain app-ocra.so indicates that it was registered on 25 February 2026 through NameCheap, Inc. The authoritative nameservers are dns1.registrar-servers.com and dns2.registrar-servers.com, and the domain resolves to the IPv4 address 82.25.63.187, which is advertised by AS207043 DEDIK SERVICES LIMITED and geolocated to France. No TLS certificate is presented for the host, confirming the absence of HTTPS support. The site’s HTML title, as captured before the domain was taken offline, reads “Orca | Pools”, and the domain is explicitly listed as impersonating the Orca brand. VirusTotal reports a single positive detection out of 93 scanning engines, indicating at least one vendor identified malicious behavior.
Independent blocklist aggregators have added the domain to four separate security blocklists, and it is currently blocked by PhishDestroy, MetaMask, ScamSniffer, and SEAL. The overall risk assessment is elevated, and the operational status is recorded as offline. While the available data confirms the domain’s use for brand‑impersonation, the specific phishing kit, payload, or victim interaction flow has not been publicly disclosed.
The lack of an SSL certificate and the offline status limit real‑time observation of malicious content, leaving the exact lure and credential‑harvesting mechanisms uncertain. Defenders should continue to monitor the IP address 82.25.63.187 for any re‑activation, enforce outbound filtering to block connections to the domain and its hosting ASN, and ensure that any corporate or user‑initiated requests to app‑ocra.so are denied by web‑filtering solutions. Adding the domain to internal blocklists and sharing the indicator with threat‑sharing communities will reduce exposure to the identified Orca impersonation campaign.
Снимок отправленных доказательств
- Отправлено
- Записи журнала
- 1
- ID дела
PD-20260225-B39B6C- Заголовок сохранённой страницы
- Orca | Pools
- PDF-файл
- PDF с доказательствами
Правовое основание
Полный текст доказательств
Policy Violations: Domain Registration Agreement prohibits hacking, misuse of domain to conduct attacks, scam and fraudulent activities; AUP allows immediate suspension
Applicable Laws: CFAA 18 U.S.C. §1030, Wire Fraud 18 U.S.C. §1343, CAN-SPAM Act
Data Coverage
Данные сетевой безопасности
| Detection System | Indicator | Verdict | Alert |
|---|---|---|---|
| Private YARA rules | widget.metacrm.inc/static/js/widget-3-4-1.js |
audit | Hunting_JS_WebAssembly |
| Hagezi Threat Feed | app-ocra.so |
malicious | Sinkholed |
| DNS4EU | calm-spiffy.fontmaxplugin.cc |
malicious | Sinkholed |
| DigiCert UltraDNS | ipfs.io |
malicious | Sinkholed |
Процесс реагирования на угрозы
Проверка по блок-листам
10 внешних источников под наблюдением · снимок от 11.08.2026
7 внешних источников под наблюдением Совпадений нет
Хронология обнаружения
-
VirusTotal
1 → 3
-
Статус домена
Доступен → Недоступен
-
Cloudflare Radar
Сканирование Cloudflare Radar сохранено · Открыть сканирование
Сообщения сообщества
Сообщил 1 участник сообщества; впервые замечено 25.02.2026
- Сохранённые сообщения
- 1
- Уникальные URL
- 1
Анализ VirusTotal
Повлиял ли на вас этот сайт?
Если вы ввели учетные данные, личную или платежную информацию или загрузили файл с этого домена, примите немедленные меры. Ниже приведены ресурсы, которые помогут вам сообщить об инциденте и защитить себя.
Сообщите об этом в местные органы власти
Выберите свою страну, чтобы получить официальные контакты по киберпреступности или создать проект жалобы →.
Проверить любой домен
Анализ угроз с использованием сохраненного черного списка, WHOIS, DNS и общедоступных доказательств сканирования.
Сканировать сейчасСообщить о фишинге
Добавляйте подозрительные домены в нашу базу данных угроз — защищайте сообщество
СообщитьПоток оперативных данных об угрозах
Недавние сообщения о фишинге и наблюдаемые изменения доступности
ОтслеживатьБудьте в курсе событий, берегите себя
Отслеживайте актуальные угрозы или оспорьте эту запись, если считаете, что это ложное срабатывание