Phishing-Seiten, die wir in Zertifikatslogs gefunden haben

Zwischen 14. September 2026 und 6. Oktober 2026 haben wir in öffentlichen Certificate-Transparency-Logs 33.059 verdächtige Namen markiert, 19.291 davon geprüft und 5.725 Phishing-Seiten in die Sicherheitsliste von EZOBLOCKER aufgenommen. Für diese Arbeit wurden keine Nutzerdaten, DNS-Anfragen oder IP-Adressen verwendet.

Stand: 6. Oktober 2026Untersuchter Zeitraum: 14. September 2026 bis 6. Oktober 2026

Status

Unsere eigene Sicherheitsliste enthält derzeit 5.964 Domains. Auf Smartphones mit eingeschalteter Kategorie „Sicherheit“ werden diese Namen auf unseren Servern gestoppt; die Liste ist auf GitHub unter CC0 offen zugänglich.

Sicherheitsliste auf GitHub ansehen

Von 33.059 Namen zu 5.725 Seiten

Nicht jeder markierte Name ist Phishing. So lief die Filterung, Schritt für Schritt:

  • 33.059markierte Namenneue Zertifikate mit einer Marke und einem Phishing-Wort im Namen
  • 19.291geprüfte Seitennachdem Namen derselben Seite zusammengeführt wurden
  • 3.981bereits auf anderen Listenschon in den externen Listen, die wir nutzen, deshalb nicht erneut aufgenommen
  • 5.725bestätigte Phishing-Seitenals 5.964 Regeln in unsere eigene Liste aufgenommen

Woher wussten wir, dass sie gefälscht sind?

Zu jeder bestätigten Seite gibt es einen festgehaltenen Beleg. Aufschlüsselung nach Art des Belegs:

  • Vom Hoster als Phishing markiert4.829

    Der Hoster der Seite hat sie als Phishing markiert: Besucher sehen eine Warnung statt der Seite.

  • Gefälschte Anmeldeseite27

    Wir haben die Seite geöffnet: Sie ahmt den Anmeldebildschirm einer Marke nach und hat ein Passwortfeld.

  • Betrugsseite101

    Wir haben die Seite geöffnet: Sie verlangt kein Passwort, nutzt aber falsche Gewinne, Support-Nummern oder Zahlungsangebote, um an Geld, persönliche Daten oder einen Datei-Download zu kommen.

  • Getarnte Seite21

    Die Seite wirkt für Prüfprogramme leer oder harmlos, trägt aber Spuren eines fertigen Phishing-Kits.

  • Geparkte Markenimitation747

    Der Name ahmt eine Marke nach und wartet vorerst auf einer Parkseite; er wurde gelistet, bevor er in Betrieb ging.

Welche Fallen werden am häufigsten gestellt?

Die häufigsten Arten unter den bestätigten Seiten. Punkte in den Beispielnamen sind als [.] geschrieben, damit sie nicht versehentlich geöffnet werden können; es sind keine Links.

  • Gefälschte Krypto-Wallets und Börsen

    3.330 Seiten

    Sieht aus wie die Anmeldeseite einer Hardware-Wallet oder Börse und verlangt deine Wiederherstellungsphrase (Seed) oder Zugangsdaten.

    Beispielnamen

    • itrustcapital-sign-us-app-in[.]pages[.]devgefälschte Anmeldeseite
    • wallet-io-ledgre[.]pages[.]devBetrugsseite
    • auths-netcoins[.]pages[.]devBetrugsseite
    • support-blockfii-logix[.]pages[.]devBetrugsseite
    • robinhood-logiin-web[.]pages[.]devBetrugsseite
    • login-ndaxx-us[.]pages[.]devBetrugsseite

    Eine echte Wallet verlangt nicht, dass du deine Wiederherstellungsphrase auf einer Webseite eingibst.

  • Social-Media-Kontowiederherstellung und „Verifizierungs“-Fallen

    932 Seiten

    Behauptet „Dein Konto wird deaktiviert“, bietet ein „Verifizierungs-Abzeichen“ oder einen „Einspruch für das Werbekonto“ an und verlangt dann dein Passwort und den Bestätigungscode.

    Beispielnamen

    • youtubepremium[.]sbsgefälschte Anmeldeseite
    • insta-claim[.]comgefälschte Anmeldeseite
    • nid-naver-mail-nidlogin-login1-rweopxqbpznjzhmuffoiraef[.]pages[.]devBetrugsseite
    • kakao-online[.]siteBetrugsseite
    • appeal-youtube[.]comBetrugsseite
    • instagram-support-policy[.]pages[.]devvom Hoster markiert

    Prüfe die Warnung in den Benachrichtigungen der App selbst, nicht über den Link in der Nachricht.

  • Gefälschte Banken und Zahlungsdienste

    213 Seiten

    Kopiert den Anmeldebildschirm einer Bank oder Zahlungs-App und verlangt Kartendaten und Einmalcodes.

    Beispielnamen

    • usbankverify[.]comgefälschte Anmeldeseite
    • hdfcbanknetbanking[.]comBetrugsseite
    • onlinesbi-yono-login[.]xinBetrugsseite
    • al-meezan-invest[.]proBetrugsseite
    • aktivasi-kuponundian-brimo[.]pages[.]devvom Hoster markiert
    • usbank-online[.]workers[.]devvom Hoster markiert

    Öffne deine Bank über ihre eigene App oder indem du die Adresse selbst eintippst.

  • Gefälschte E-Mail- und Cloud-Konten

    104 Seiten

    Ahmt den Anmeldebildschirm eines E-Mail-, Cloud-Speicher- oder E-Signatur-Dienstes nach und verlangt dein Passwort, um ein „geteiltes Dokument anzusehen“.

    Beispielnamen

    • roadrunner-email-login-gmail[.]pages[.]devgefälschte Anmeldeseite
    • statement-viewonce-givesusquotes-sharepoint[.]pages[.]devBetrugsseite
    • cuentahotmail[.]orgBetrugsseite
    • wsignin-msonline-verify-docusign[.]workers[.]devvom Hoster markiert
    • apple-icloud-lawsuit-claim[.]pages[.]devvom Hoster markiert
    • api-cobrandid-docusign-msonline[.]workers[.]devvom Hoster markiert

    Öffne ein mit dir geteiltes Dokument in der eigenen App des Dienstes, nicht über den Link in der Nachricht.

  • Gefälschte Shopping- und Abo-Seiten

    54 Seiten

    Sieht aus wie ein Shop, ein Musik- oder Zahlungsdienst und verlangt Kartendaten, um „deine Bestellung zu bestätigen“ oder „Premium zu aktivieren“.

    Beispielnamen

    • tiket-tokopedia[.]comgefälschte Anmeldeseite
    • sspotifypremium[.]com[.]ingefälschte Anmeldeseite
    • spotifypremiumapk[.]camgefälschte Anmeldeseite
    • oresundbron[.]comBetrugsseite
    • spotify-podcast-login[.]pages[.]devBetrugsseite
    • aktivasi-akun-shopee[.]pages[.]devvom Hoster markiert

    Prüfe deine Bestellungen und Abos in der eigenen App des Shops oder in den Einstellungen deines Smartphones.

  • Robux- und Geschenkkarten-Seiten für Kinder

    20 Seiten

    Verspricht Spielwährung oder Geschenkkarten und lenkt das Kind dazu, Kontodaten einzugeben, falsche „Verifizierungs“-Schritte auszuführen oder eine Datei herunterzuladen.

    Beispielnamen

    • roblox-reward-hub[.]pages[.]devgefälschte Anmeldeseite
    • free-robux-with-no-verification-at-all[.]pages[.]devBetrugsseite
    • free-robux-no-verification-real[.]pages[.]devBetrugsseite
    • gift-card-in-roblox-free[.]pages[.]devBetrugsseite
    • mediafire-zip-fortnite[.]pages[.]devvom Hoster markiert
    • roblox-toy-codes-generator-no-human-verification[.]pages[.]devvom Hoster markiert

    Sprich mit deinem Kind darüber, ein Spielpasswort nur auf dem eigenen Bildschirm des Spiels einzugeben.

  • Gefälschte Steuer-, Bußgeld- und Behördenportale

    19 Seiten

    Gibt sich als Steuererstattung, offene Geldbuße oder amtliche Mitteilung aus, um Ausweis- und Kartendaten abzugreifen.

    Beispielnamen

    • mieru-incometax-mobile[.]pages[.]devgefälschte Anmeldeseite
    • elster-online-finanzamt[.]sbsBetrugsseite
    • www-8-receita-simples-fazenda[.]digitalvom Hoster markiert
    • www8-receita-fazendagerador[.]sitevom Hoster markiert

    Prüfe amtliche Mitteilungen, indem du die dir bekannte Adresse der Behörde selbst öffnest.

  • Gefälschte Paket- und Zustellbenachrichtigungen

    11 Seiten

    Sammelt Kartendaten mit einer Nachricht wie „Dein Paket wartet, zahle eine kleine Gebühr“.

    Beispielnamen

    • royalmail-redelivery[.]comvom Hoster markiert
    • concoursdelaposte[.]pages[.]devvom Hoster markiert

    Prüfe die Sendungsnummer, indem du sie direkt auf der Seite oder in der App des Paketdienstes eingibst.

Die übrigen 1.042 Seiten gehören zu selteneren Arten.

Am häufigsten nachgeahmte Marken

Markennamen, die in den Namen bestätigter Seiten am häufigsten vorkommen, mit der Anzahl der Seiten. Diese Marken stehen in keiner Verbindung zu dieser Seite oder zu EZOBLOCKER; sie werden nur genannt, weil sie nachgeahmt wurden.

  1. Trezor811
  2. Meta419
  3. Ledger417
  4. Coinbase357
  5. MetaMask264
  6. Uphold260
  7. Facebook248
  8. Robinhood186
  9. Instagram160
  10. Ledger Live157
  11. Netcoins143
  12. iTrustCapital130
  13. Exodus121
  14. KuCoin119
  15. NDAX107
  16. Naver74
  17. BlockFi61
  18. Kraken57
  19. Apple45
  20. Gemini42

Wo werden sie gehostet?

Die meisten gefälschten Seiten registrieren keine eigene Domain; sie laufen auf Subdomains von Seitendiensten, die sich in wenigen Minuten einrichten lassen.

  • pages.dev4.764
  • workers.dev25
  • wasmer.app5

Häufigste Endungen bei Seiten mit eigener Domain

  • .dev 4.789
  • .ph 735
  • .com 61
  • .info 25
  • .shop 12
  • .cc 9
  • .app 8
  • .cfd 7
  • .org 7
  • .icu 6
  • .de 6
  • .help 5

Methode

  1. Die einzige Quelle sind öffentliche Certificate-Transparency-Logs. Sobald eine Seite ein HTTPS-Zertifikat erhält, wird ihr Name in diese Logs geschrieben. So lassen sich neu geöffnete gefälschte Seiten erfassen, während ihre Links noch verbreitet werden.
  2. Neue Namen, die einen Markennamen mit Phishing-Wörtern wie login, verify oder support kombinieren, werden markiert.
  3. Jede markierte Seite wird geöffnet und geprüft, ein Sprachmodell gibt eine zweite Einschätzung ab, und eine Seite besteht die regelbasierte Freigabe nur mit einem der oben genannten Belege.
  4. Namen, die schon auf externen Listen stehen, werden nicht aufgenommen; in unsere eigene Liste kommt nur, was wir selbst gefunden haben.

Die Zahlen sind eine Momentaufnahme vom 6. Oktober 2026 und werden regelmäßig aktualisiert.