Phishingové weby, které jsme našli v logech certifikátů
V období 14. září 2026 až 6. října 2026 jsme ve veřejných logech Certificate Transparency označili 33 059 podezřelých názvů, 19 291 z nich jsme prověřili a 5 725 phishingových webů jsme přidali do bezpečnostního seznamu EZOBLOCKER. Při práci nebyla použita žádná uživatelská data, DNS dotazy ani IP adresy.
Stav
Náš vlastní bezpečnostní seznam má nyní 5 964 domén. V telefonech se zapnutou kategorií Zabezpečení se tyto názvy zastavují na našich serverech; seznam je otevřený na GitHubu pod licencí CC0.
Zobrazit bezpečnostní seznam na GitHubuZ 33 059 názvů na 5 725 webů
Ne každý označený název je phishing. Takto probíhalo třídění, krok za krokem:
- 33 059označených názvůnové certifikáty se značkou a phishingovým slovem v názvu
- 19 291prověřených webůpo sloučení názvů téhož webu
- 3 981už na jiných seznamechuž jsou v externích seznamech, které používáme, nepřidávali jsme je znovu
- 5 725potvrzených phishingových webůpřidáno do vlastního seznamu jako 5 964 pravidel
Jak jsme poznali, že jsou falešné?
U každého potvrzeného webu je zaznamenán jeden důkaz. Rozdělení podle druhu důkazu:
-
Hostingem označeno jako phishing4 829
Hosting webu jej označil jako phishing: návštěvníci místo stránky vidí varování.
-
Falešná přihlašovací stránka27
Stránku jsme otevřeli: napodobuje přihlašovací obrazovku nějaké značky a má pole pro heslo.
-
Podvodná stránka101
Stránku jsme otevřeli: nežádá heslo, ale používá falešné výhry, linky podpory nebo nabídky plateb, aby vylákala peníze, osobní údaje nebo stažení souboru.
-
Maskovaná stránka21
Pro kontrolní nástroje vypadá stránka prázdně nebo neškodně, ale nese stopy hotové phishingové sady.
-
Zaparkovaná napodobenina značky747
Název napodobuje značku a zatím čeká na parkovací stránce; na seznam se dostal dřív, než ho začali používat.
Jaké pasti se objevují nejčastěji?
Nejběžnější druhy mezi potvrzenými weby. Tečky v ukázkových názvech jsou zapsané jako [.], aby se nedaly omylem otevřít; nejsou to odkazy.
-
Falešné kryptopeněženky a burzy
3 330 webůVypadá jako přihlašovací stránka hardwarové peněženky nebo burzy a žádá obnovovací frázi (seed) nebo přihlašovací údaje.
Ukázky názvů
itrustcapital-sign-us-app-in[.]pages[.]devfalešné přihlášeníwallet-io-ledgre[.]pages[.]devpodvodná stránkaauths-netcoins[.]pages[.]devpodvodná stránkasupport-blockfii-logix[.]pages[.]devpodvodná stránkarobinhood-logiin-web[.]pages[.]devpodvodná stránkalogin-ndaxx-us[.]pages[.]devpodvodná stránka
Skutečná peněženka po vás nechce, abyste obnovovací frázi psali na webové stránce.
-
Pasti na obnovu účtu a „ověření“ na sociálních sítích
932 webůHlásí „váš účet bude zablokován“, nabízí „ověřený odznak“ nebo „odvolání reklamního účtu“ a pak chce heslo a ověřovací kód.
Ukázky názvů
youtubepremium[.]sbsfalešné přihlášeníinsta-claim[.]comfalešné přihlášenínid-naver-mail-nidlogin-login1-rweopxqbpznjzhmuffoiraef[.]pages[.]devpodvodná stránkakakao-online[.]sitepodvodná stránkaappeal-youtube[.]compodvodná stránkainstagram-support-policy[.]pages[.]devoznačeno hostingem
Upozornění zkontrolujte v oznámeních přímo v aplikaci, ne přes odkaz ve zprávě.
-
Falešné banky a platební služby
213 webůKopíruje přihlašovací obrazovku banky nebo platební aplikace a žádá údaje o kartě a jednorázové kódy.
Ukázky názvů
usbankverify[.]comfalešné přihlášeníhdfcbanknetbanking[.]compodvodná stránkaonlinesbi-yono-login[.]xinpodvodná stránkaal-meezan-invest[.]propodvodná stránkaaktivasi-kuponundian-brimo[.]pages[.]devoznačeno hostingemusbank-online[.]workers[.]devoznačeno hostingem
Banku otevírejte přes její aplikaci nebo adresu zadejte ručně.
-
Falešné e-mailové a cloudové účty
104 webůNapodobuje přihlašovací obrazovku e-mailu, cloudového úložiště nebo služby pro elektronický podpis a žádá heslo, abyste si mohli „zobrazit sdílený dokument“.
Ukázky názvů
roadrunner-email-login-gmail[.]pages[.]devfalešné přihlášenístatement-viewonce-givesusquotes-sharepoint[.]pages[.]devpodvodná stránkacuentahotmail[.]orgpodvodná stránkawsignin-msonline-verify-docusign[.]workers[.]devoznačeno hostingemapple-icloud-lawsuit-claim[.]pages[.]devoznačeno hostingemapi-cobrandid-docusign-msonline[.]workers[.]devoznačeno hostingem
Dokument, který vám někdo sdílel, otevřete ve vlastní aplikaci dané služby, ne přes odkaz ve zprávě.
-
Falešné stránky nákupů a předplatného
54 webůVypadá jako obchod, hudební nebo platební služba a žádá údaje o kartě, aby „potvrdila vaši objednávku“ nebo „aktivovala premium“.
Ukázky názvů
tiket-tokopedia[.]comfalešné přihlášenísspotifypremium[.]com[.]infalešné přihlášeníspotifypremiumapk[.]camfalešné přihlášeníoresundbron[.]compodvodná stránkaspotify-podcast-login[.]pages[.]devpodvodná stránkaaktivasi-akun-shopee[.]pages[.]devoznačeno hostingem
Objednávky a předplatné zkontrolujte ve vlastní aplikaci obchodu nebo v nastavení telefonu.
-
Stránky s Robuxy a dárkovými kartami zaměřené na děti
20 webůSlibuje herní měnu nebo dárkové karty a navádí dítě, aby zadalo údaje k účtu, prošlo falešnými kroky „ověření“ nebo stáhlo soubor.
Ukázky názvů
roblox-reward-hub[.]pages[.]devfalešné přihlášenífree-robux-with-no-verification-at-all[.]pages[.]devpodvodná stránkafree-robux-no-verification-real[.]pages[.]devpodvodná stránkagift-card-in-roblox-free[.]pages[.]devpodvodná stránkamediafire-zip-fortnite[.]pages[.]devoznačeno hostingemroblox-toy-codes-generator-no-human-verification[.]pages[.]devoznačeno hostingem
Promluvte si s dítětem o tom, že heslo do hry se píše jen na obrazovce samotné hry.
-
Falešné portály pro daně, pokuty a úřady
19 webůTváří se jako vrácení daně, nezaplacená pokuta nebo úřední oznámení, aby získal osobní a platební údaje.
Ukázky názvů
mieru-incometax-mobile[.]pages[.]devfalešné přihlášeníelster-online-finanzamt[.]sbspodvodná stránkawww-8-receita-simples-fazenda[.]digitaloznačeno hostingemwww8-receita-fazendagerador[.]siteoznačeno hostingem
Úřední oznámení ověřte tak, že sami otevřete adresu úřadu, kterou už znáte.
-
Falešná oznámení o balících a doručení
11 webůLáká na kartu zprávou „váš balík čeká, zaplaťte malý poplatek“.
Ukázky názvů
royalmail-redelivery[.]comoznačeno hostingemconcoursdelaposte[.]pages[.]devoznačeno hostingem
Číslo zásilky ověřte tak, že ho zadáte na webu nebo v aplikaci dopravce.
Zbývajících 1 042 webů spadá do méně častých druhů.
Nejvíce napodobované značky
Názvy značek, které se v názvech potvrzených webů objevují nejčastěji, s počtem webů. Tyto značky nemají s touto stránkou ani s EZOBLOCKER nic společného; jsou jmenovány jen proto, že byly napodobeny.
- Trezor811
- Meta419
- Ledger417
- Coinbase357
- MetaMask264
- Uphold260
- Facebook248
- Robinhood186
- Instagram160
- Ledger Live157
- Netcoins143
- iTrustCapital130
- Exodus121
- KuCoin119
- NDAX107
- Naver74
- BlockFi61
- Kraken57
- Apple45
- Gemini42
Kde jsou hostované?
Většina falešných webů si neregistruje vlastní doménu; otevírají se na subdoménách služeb pro stránky, které jde zprovoznit za pár minut.
Nejčastější koncovky u webů s vlastní doménou
- .dev 4 789
- .ph 735
- .com 61
- .info 25
- .shop 12
- .cc 9
- .app 8
- .cfd 7
- .org 7
- .icu 6
- .de 6
- .help 5
Postup
- Jediným zdrojem jsou veřejné logy Certificate Transparency. Když web získá HTTPS certifikát, jeho název se zapíše do těchto logů, takže nově otevřené falešné weby lze zachytit, dokud se jejich odkazy šíří.
- Označují se nové názvy, které spojují název značky s phishingovými slovy, například login, verify nebo support.
- Každý označený web se otevře a zkontroluje, jazykový model dá druhý názor a web projde pravidlovým schválením jen s jedním z výše uvedených důkazů.
- Názvy, které už jsou v externích seznamech, se nepřidávají; do vlastního seznamu jde jen to, co jsme našli sami.
Čísla jsou stavem k 6. října 2026 a pravidelně se obnovují.