Phishing-Seiten, die wir in Zertifikatslogs gefunden haben
Zwischen 14. September 2026 und 6. Oktober 2026 haben wir in öffentlichen Certificate-Transparency-Logs 33.059 verdächtige Namen markiert, 19.291 davon geprüft und 5.725 Phishing-Seiten in die Sicherheitsliste von EZOBLOCKER aufgenommen. Für diese Arbeit wurden keine Nutzerdaten, DNS-Anfragen oder IP-Adressen verwendet.
Status
Unsere eigene Sicherheitsliste enthält derzeit 5.964 Domains. Auf Smartphones mit eingeschalteter Kategorie „Sicherheit“ werden diese Namen auf unseren Servern gestoppt; die Liste ist auf GitHub unter CC0 offen zugänglich.
Sicherheitsliste auf GitHub ansehenVon 33.059 Namen zu 5.725 Seiten
Nicht jeder markierte Name ist Phishing. So lief die Filterung, Schritt für Schritt:
- 33.059markierte Namenneue Zertifikate mit einer Marke und einem Phishing-Wort im Namen
- 19.291geprüfte Seitennachdem Namen derselben Seite zusammengeführt wurden
- 3.981bereits auf anderen Listenschon in den externen Listen, die wir nutzen, deshalb nicht erneut aufgenommen
- 5.725bestätigte Phishing-Seitenals 5.964 Regeln in unsere eigene Liste aufgenommen
Woher wussten wir, dass sie gefälscht sind?
Zu jeder bestätigten Seite gibt es einen festgehaltenen Beleg. Aufschlüsselung nach Art des Belegs:
-
Vom Hoster als Phishing markiert4.829
Der Hoster der Seite hat sie als Phishing markiert: Besucher sehen eine Warnung statt der Seite.
-
Gefälschte Anmeldeseite27
Wir haben die Seite geöffnet: Sie ahmt den Anmeldebildschirm einer Marke nach und hat ein Passwortfeld.
-
Betrugsseite101
Wir haben die Seite geöffnet: Sie verlangt kein Passwort, nutzt aber falsche Gewinne, Support-Nummern oder Zahlungsangebote, um an Geld, persönliche Daten oder einen Datei-Download zu kommen.
-
Getarnte Seite21
Die Seite wirkt für Prüfprogramme leer oder harmlos, trägt aber Spuren eines fertigen Phishing-Kits.
-
Geparkte Markenimitation747
Der Name ahmt eine Marke nach und wartet vorerst auf einer Parkseite; er wurde gelistet, bevor er in Betrieb ging.
Welche Fallen werden am häufigsten gestellt?
Die häufigsten Arten unter den bestätigten Seiten. Punkte in den Beispielnamen sind als [.] geschrieben, damit sie nicht versehentlich geöffnet werden können; es sind keine Links.
-
Gefälschte Krypto-Wallets und Börsen
3.330 SeitenSieht aus wie die Anmeldeseite einer Hardware-Wallet oder Börse und verlangt deine Wiederherstellungsphrase (Seed) oder Zugangsdaten.
Beispielnamen
itrustcapital-sign-us-app-in[.]pages[.]devgefälschte Anmeldeseitewallet-io-ledgre[.]pages[.]devBetrugsseiteauths-netcoins[.]pages[.]devBetrugsseitesupport-blockfii-logix[.]pages[.]devBetrugsseiterobinhood-logiin-web[.]pages[.]devBetrugsseitelogin-ndaxx-us[.]pages[.]devBetrugsseite
Eine echte Wallet verlangt nicht, dass du deine Wiederherstellungsphrase auf einer Webseite eingibst.
-
Social-Media-Kontowiederherstellung und „Verifizierungs“-Fallen
932 SeitenBehauptet „Dein Konto wird deaktiviert“, bietet ein „Verifizierungs-Abzeichen“ oder einen „Einspruch für das Werbekonto“ an und verlangt dann dein Passwort und den Bestätigungscode.
Beispielnamen
youtubepremium[.]sbsgefälschte Anmeldeseiteinsta-claim[.]comgefälschte Anmeldeseitenid-naver-mail-nidlogin-login1-rweopxqbpznjzhmuffoiraef[.]pages[.]devBetrugsseitekakao-online[.]siteBetrugsseiteappeal-youtube[.]comBetrugsseiteinstagram-support-policy[.]pages[.]devvom Hoster markiert
Prüfe die Warnung in den Benachrichtigungen der App selbst, nicht über den Link in der Nachricht.
-
Gefälschte Banken und Zahlungsdienste
213 SeitenKopiert den Anmeldebildschirm einer Bank oder Zahlungs-App und verlangt Kartendaten und Einmalcodes.
Beispielnamen
usbankverify[.]comgefälschte Anmeldeseitehdfcbanknetbanking[.]comBetrugsseiteonlinesbi-yono-login[.]xinBetrugsseiteal-meezan-invest[.]proBetrugsseiteaktivasi-kuponundian-brimo[.]pages[.]devvom Hoster markiertusbank-online[.]workers[.]devvom Hoster markiert
Öffne deine Bank über ihre eigene App oder indem du die Adresse selbst eintippst.
-
Gefälschte E-Mail- und Cloud-Konten
104 SeitenAhmt den Anmeldebildschirm eines E-Mail-, Cloud-Speicher- oder E-Signatur-Dienstes nach und verlangt dein Passwort, um ein „geteiltes Dokument anzusehen“.
Beispielnamen
roadrunner-email-login-gmail[.]pages[.]devgefälschte Anmeldeseitestatement-viewonce-givesusquotes-sharepoint[.]pages[.]devBetrugsseitecuentahotmail[.]orgBetrugsseitewsignin-msonline-verify-docusign[.]workers[.]devvom Hoster markiertapple-icloud-lawsuit-claim[.]pages[.]devvom Hoster markiertapi-cobrandid-docusign-msonline[.]workers[.]devvom Hoster markiert
Öffne ein mit dir geteiltes Dokument in der eigenen App des Dienstes, nicht über den Link in der Nachricht.
-
Gefälschte Shopping- und Abo-Seiten
54 SeitenSieht aus wie ein Shop, ein Musik- oder Zahlungsdienst und verlangt Kartendaten, um „deine Bestellung zu bestätigen“ oder „Premium zu aktivieren“.
Beispielnamen
tiket-tokopedia[.]comgefälschte Anmeldeseitesspotifypremium[.]com[.]ingefälschte Anmeldeseitespotifypremiumapk[.]camgefälschte Anmeldeseiteoresundbron[.]comBetrugsseitespotify-podcast-login[.]pages[.]devBetrugsseiteaktivasi-akun-shopee[.]pages[.]devvom Hoster markiert
Prüfe deine Bestellungen und Abos in der eigenen App des Shops oder in den Einstellungen deines Smartphones.
-
Robux- und Geschenkkarten-Seiten für Kinder
20 SeitenVerspricht Spielwährung oder Geschenkkarten und lenkt das Kind dazu, Kontodaten einzugeben, falsche „Verifizierungs“-Schritte auszuführen oder eine Datei herunterzuladen.
Beispielnamen
roblox-reward-hub[.]pages[.]devgefälschte Anmeldeseitefree-robux-with-no-verification-at-all[.]pages[.]devBetrugsseitefree-robux-no-verification-real[.]pages[.]devBetrugsseitegift-card-in-roblox-free[.]pages[.]devBetrugsseitemediafire-zip-fortnite[.]pages[.]devvom Hoster markiertroblox-toy-codes-generator-no-human-verification[.]pages[.]devvom Hoster markiert
Sprich mit deinem Kind darüber, ein Spielpasswort nur auf dem eigenen Bildschirm des Spiels einzugeben.
-
Gefälschte Steuer-, Bußgeld- und Behördenportale
19 SeitenGibt sich als Steuererstattung, offene Geldbuße oder amtliche Mitteilung aus, um Ausweis- und Kartendaten abzugreifen.
Beispielnamen
mieru-incometax-mobile[.]pages[.]devgefälschte Anmeldeseiteelster-online-finanzamt[.]sbsBetrugsseitewww-8-receita-simples-fazenda[.]digitalvom Hoster markiertwww8-receita-fazendagerador[.]sitevom Hoster markiert
Prüfe amtliche Mitteilungen, indem du die dir bekannte Adresse der Behörde selbst öffnest.
-
Gefälschte Paket- und Zustellbenachrichtigungen
11 SeitenSammelt Kartendaten mit einer Nachricht wie „Dein Paket wartet, zahle eine kleine Gebühr“.
Beispielnamen
royalmail-redelivery[.]comvom Hoster markiertconcoursdelaposte[.]pages[.]devvom Hoster markiert
Prüfe die Sendungsnummer, indem du sie direkt auf der Seite oder in der App des Paketdienstes eingibst.
Die übrigen 1.042 Seiten gehören zu selteneren Arten.
Am häufigsten nachgeahmte Marken
Markennamen, die in den Namen bestätigter Seiten am häufigsten vorkommen, mit der Anzahl der Seiten. Diese Marken stehen in keiner Verbindung zu dieser Seite oder zu EZOBLOCKER; sie werden nur genannt, weil sie nachgeahmt wurden.
- Trezor811
- Meta419
- Ledger417
- Coinbase357
- MetaMask264
- Uphold260
- Facebook248
- Robinhood186
- Instagram160
- Ledger Live157
- Netcoins143
- iTrustCapital130
- Exodus121
- KuCoin119
- NDAX107
- Naver74
- BlockFi61
- Kraken57
- Apple45
- Gemini42
Wo werden sie gehostet?
Die meisten gefälschten Seiten registrieren keine eigene Domain; sie laufen auf Subdomains von Seitendiensten, die sich in wenigen Minuten einrichten lassen.
Häufigste Endungen bei Seiten mit eigener Domain
- .dev 4.789
- .ph 735
- .com 61
- .info 25
- .shop 12
- .cc 9
- .app 8
- .cfd 7
- .org 7
- .icu 6
- .de 6
- .help 5
Methode
- Die einzige Quelle sind öffentliche Certificate-Transparency-Logs. Sobald eine Seite ein HTTPS-Zertifikat erhält, wird ihr Name in diese Logs geschrieben. So lassen sich neu geöffnete gefälschte Seiten erfassen, während ihre Links noch verbreitet werden.
- Neue Namen, die einen Markennamen mit Phishing-Wörtern wie login, verify oder support kombinieren, werden markiert.
- Jede markierte Seite wird geöffnet und geprüft, ein Sprachmodell gibt eine zweite Einschätzung ab, und eine Seite besteht die regelbasierte Freigabe nur mit einem der oben genannten Belege.
- Namen, die schon auf externen Listen stehen, werden nicht aufgenommen; in unsere eigene Liste kommt nur, was wir selbst gefunden haben.
Die Zahlen sind eine Momentaufnahme vom 6. Oktober 2026 und werden regelmäßig aktualisiert.