Sitios de phishing que hallamos en los registros de certificados
Entre el 14 de septiembre de 2026 y el 6 de octubre de 2026 marcamos 33.059 nombres sospechosos en los registros públicos de Certificate Transparency, revisamos 19.291 de ellos y añadimos 5.725 sitios de phishing a la lista de seguridad de EZOBLOCKER. Para este trabajo no se usaron datos de usuarios, consultas DNS ni direcciones IP.
Estado
Nuestra propia lista de seguridad contiene ahora 5.964 dominios. En los teléfonos con la categoría Seguridad activada, estos nombres se detienen en nuestros servidores; la lista está abierta en GitHub bajo CC0.
Ver la lista de seguridad en GitHubDe 33.059 nombres a 5.725 sitios
Un nombre marcado no siempre es phishing. Así fue el filtrado, paso a paso:
- 33.059nombres marcadoscertificados nuevos con una marca y una palabra de phishing en el nombre
- 19.291sitios revisadostras unir los nombres de un mismo sitio
- 3.981ya en otras listasya incluidos en las listas externas que usamos, por lo que no se añadieron de nuevo
- 5.725sitios de phishing confirmadosañadidos a nuestra propia lista como 5.964 reglas
¿Cómo supimos que eran falsos?
Cada sitio confirmado tiene una prueba registrada. Desglose por tipo de prueba:
-
Marcado por el alojamiento como phishing4.829
El alojamiento del sitio lo ha marcado como phishing; los visitantes ven un aviso en lugar de la página.
-
Página de acceso falsa27
Abrimos la página: imita la pantalla de inicio de sesión de una marca y tiene un campo de contraseña.
-
Página de estafa101
Abrimos la página: no pide contraseña, pero usa premios falsos, líneas de soporte u ofertas de pago para sacarte dinero, datos personales o que descargues un archivo.
-
Página camuflada21
La página parece vacía o inofensiva a los verificadores, pero lleva rastros de un kit de phishing ya preparado.
-
Imitación de marca aparcada747
El nombre imita una marca y por ahora espera en una página de aparcamiento; se incluyó en la lista antes de ponerse en uso.
¿Qué trampas se tienden con más frecuencia?
Los tipos más habituales entre los sitios confirmados. Los puntos de los nombres de ejemplo se escriben como [.] para que no puedan abrirse por error; no son enlaces.
-
Falsas carteras y casas de cambio cripto
3.330 sitiosParece la página de acceso de una cartera física o de una casa de cambio y pide tu frase de recuperación (seed) o tus datos de acceso.
Nombres de ejemplo
itrustcapital-sign-us-app-in[.]pages[.]devacceso falsowallet-io-ledgre[.]pages[.]devpágina de estafaauths-netcoins[.]pages[.]devpágina de estafasupport-blockfii-logix[.]pages[.]devpágina de estafarobinhood-logiin-web[.]pages[.]devpágina de estafalogin-ndaxx-us[.]pages[.]devpágina de estafa
Una cartera de verdad no te pide que escribas tu frase de recuperación en una página web.
-
Trampas de recuperación de cuenta y «verificación» en redes sociales
932 sitiosDice «tu cuenta será desactivada», ofrece una «insignia de verificación» o una «apelación de cuenta publicitaria» y luego pide tu contraseña y tu código de verificación.
Nombres de ejemplo
youtubepremium[.]sbsacceso falsoinsta-claim[.]comacceso falsonid-naver-mail-nidlogin-login1-rweopxqbpznjzhmuffoiraef[.]pages[.]devpágina de estafakakao-online[.]sitepágina de estafaappeal-youtube[.]compágina de estafainstagram-support-policy[.]pages[.]devmarcado por el hosting
Comprueba el aviso en las notificaciones de la propia aplicación, no a través del enlace del mensaje.
-
Falsos bancos y servicios de pago
213 sitiosCopia la pantalla de acceso de un banco o de una aplicación de pago y pide los datos de la tarjeta y códigos de un solo uso.
Nombres de ejemplo
usbankverify[.]comacceso falsohdfcbanknetbanking[.]compágina de estafaonlinesbi-yono-login[.]xinpágina de estafaal-meezan-invest[.]propágina de estafaaktivasi-kuponundian-brimo[.]pages[.]devmarcado por el hostingusbank-online[.]workers[.]devmarcado por el hosting
Abre tu banco desde su propia aplicación o escribiendo tú mismo la dirección.
-
Falsas cuentas de correo y de la nube
104 sitiosImita la pantalla de acceso de un servicio de correo, almacenamiento en la nube o firma electrónica y pide tu contraseña para «ver un documento compartido».
Nombres de ejemplo
roadrunner-email-login-gmail[.]pages[.]devacceso falsostatement-viewonce-givesusquotes-sharepoint[.]pages[.]devpágina de estafacuentahotmail[.]orgpágina de estafawsignin-msonline-verify-docusign[.]workers[.]devmarcado por el hostingapple-icloud-lawsuit-claim[.]pages[.]devmarcado por el hostingapi-cobrandid-docusign-msonline[.]workers[.]devmarcado por el hosting
Abre un documento que te hayan compartido desde la propia aplicación del servicio, no desde el enlace del mensaje.
-
Falsas páginas de compras y suscripciones
54 sitiosParece una tienda, un servicio de música o de pago y pide los datos de la tarjeta para «confirmar tu pedido» o «activar premium».
Nombres de ejemplo
tiket-tokopedia[.]comacceso falsosspotifypremium[.]com[.]inacceso falsospotifypremiumapk[.]camacceso falsooresundbron[.]compágina de estafaspotify-podcast-login[.]pages[.]devpágina de estafaaktivasi-akun-shopee[.]pages[.]devmarcado por el hosting
Revisa tus pedidos y suscripciones en la aplicación de la propia tienda o en los ajustes del teléfono.
-
Páginas de Robux y tarjetas regalo dirigidas a niños
20 sitiosPromete moneda de juego o tarjetas regalo y lleva al niño a escribir los datos de su cuenta, a seguir pasos falsos de «verificación» o a descargar un archivo.
Nombres de ejemplo
roblox-reward-hub[.]pages[.]devacceso falsofree-robux-with-no-verification-at-all[.]pages[.]devpágina de estafafree-robux-no-verification-real[.]pages[.]devpágina de estafagift-card-in-roblox-free[.]pages[.]devpágina de estafamediafire-zip-fortnite[.]pages[.]devmarcado por el hostingroblox-toy-codes-generator-no-human-verification[.]pages[.]devmarcado por el hosting
Habla con tu hijo o hija para que escriba la contraseña del juego solo en la pantalla del propio juego.
-
Falsos portales de impuestos, multas y administración
19 sitiosSe hace pasar por una devolución de impuestos, una multa pendiente o un aviso oficial para obtener datos de identidad y de tarjeta.
Nombres de ejemplo
mieru-incometax-mobile[.]pages[.]devacceso falsoelster-online-finanzamt[.]sbspágina de estafawww-8-receita-simples-fazenda[.]digitalmarcado por el hostingwww8-receita-fazendagerador[.]sitemarcado por el hosting
Comprueba los avisos oficiales abriendo tú mismo la dirección del organismo que ya conoces.
-
Falsos avisos de paquetes y entregas
11 sitiosRecoge datos de tarjeta con un mensaje del tipo «tu paquete te espera, paga una pequeña tasa».
Nombres de ejemplo
royalmail-redelivery[.]commarcado por el hostingconcoursdelaposte[.]pages[.]devmarcado por el hosting
Comprueba el número de seguimiento escribiéndolo en la web o en la aplicación de la empresa de transporte.
Los 1.042 sitios restantes pertenecen a tipos menos habituales.
Marcas más imitadas
Los nombres de marca que más aparecen en los nombres de sitios confirmados, con el número de sitios. Estas marcas no tienen ninguna relación con esta página ni con EZOBLOCKER; se mencionan solo porque fueron imitadas.
- Trezor811
- Meta419
- Ledger417
- Coinbase357
- MetaMask264
- Uphold260
- Facebook248
- Robinhood186
- Instagram160
- Ledger Live157
- Netcoins143
- iTrustCapital130
- Exodus121
- KuCoin119
- NDAX107
- Naver74
- BlockFi61
- Kraken57
- Apple45
- Gemini42
¿Dónde están alojados?
La mayoría de los sitios falsos no registran un dominio propio; se abren en subdominios de servicios de páginas que se pueden montar en minutos.
Terminaciones más comunes entre los sitios con dominio propio
- .dev 4.789
- .ph 735
- .com 61
- .info 25
- .shop 12
- .cc 9
- .app 8
- .cfd 7
- .org 7
- .icu 6
- .de 6
- .help 5
Método
- La única fuente son los registros públicos de Certificate Transparency. Cuando un sitio obtiene un certificado HTTPS, su nombre se anota en estos registros, así que los sitios falsos recién abiertos pueden detectarse mientras sus enlaces circulan.
- Se marcan los nombres nuevos que combinan el nombre de una marca con palabras de phishing como login, verify o support.
- Cada sitio marcado se abre y se comprueba, un modelo de lenguaje da una segunda opinión y un sitio solo supera la aprobación basada en reglas con alguna de las pruebas anteriores.
- No se añaden los nombres que ya están en listas externas; en nuestra propia lista entra solo lo que hemos encontrado nosotros.
Las cifras son una instantánea del 6 de octubre de 2026 y se actualizan con regularidad.