Sitios de phishing que hallamos en los registros de certificados

Entre el 14 de septiembre de 2026 y el 6 de octubre de 2026 marcamos 33.059 nombres sospechosos en los registros públicos de Certificate Transparency, revisamos 19.291 de ellos y añadimos 5.725 sitios de phishing a la lista de seguridad de EZOBLOCKER. Para este trabajo no se usaron datos de usuarios, consultas DNS ni direcciones IP.

Instantánea: 6 de octubre de 2026Periodo analizado: del 14 de septiembre de 2026 al 6 de octubre de 2026

Estado

Nuestra propia lista de seguridad contiene ahora 5.964 dominios. En los teléfonos con la categoría Seguridad activada, estos nombres se detienen en nuestros servidores; la lista está abierta en GitHub bajo CC0.

Ver la lista de seguridad en GitHub

De 33.059 nombres a 5.725 sitios

Un nombre marcado no siempre es phishing. Así fue el filtrado, paso a paso:

  • 33.059nombres marcadoscertificados nuevos con una marca y una palabra de phishing en el nombre
  • 19.291sitios revisadostras unir los nombres de un mismo sitio
  • 3.981ya en otras listasya incluidos en las listas externas que usamos, por lo que no se añadieron de nuevo
  • 5.725sitios de phishing confirmadosañadidos a nuestra propia lista como 5.964 reglas

¿Cómo supimos que eran falsos?

Cada sitio confirmado tiene una prueba registrada. Desglose por tipo de prueba:

  • Marcado por el alojamiento como phishing4.829

    El alojamiento del sitio lo ha marcado como phishing; los visitantes ven un aviso en lugar de la página.

  • Página de acceso falsa27

    Abrimos la página: imita la pantalla de inicio de sesión de una marca y tiene un campo de contraseña.

  • Página de estafa101

    Abrimos la página: no pide contraseña, pero usa premios falsos, líneas de soporte u ofertas de pago para sacarte dinero, datos personales o que descargues un archivo.

  • Página camuflada21

    La página parece vacía o inofensiva a los verificadores, pero lleva rastros de un kit de phishing ya preparado.

  • Imitación de marca aparcada747

    El nombre imita una marca y por ahora espera en una página de aparcamiento; se incluyó en la lista antes de ponerse en uso.

¿Qué trampas se tienden con más frecuencia?

Los tipos más habituales entre los sitios confirmados. Los puntos de los nombres de ejemplo se escriben como [.] para que no puedan abrirse por error; no son enlaces.

  • Falsas carteras y casas de cambio cripto

    3.330 sitios

    Parece la página de acceso de una cartera física o de una casa de cambio y pide tu frase de recuperación (seed) o tus datos de acceso.

    Nombres de ejemplo

    • itrustcapital-sign-us-app-in[.]pages[.]devacceso falso
    • wallet-io-ledgre[.]pages[.]devpágina de estafa
    • auths-netcoins[.]pages[.]devpágina de estafa
    • support-blockfii-logix[.]pages[.]devpágina de estafa
    • robinhood-logiin-web[.]pages[.]devpágina de estafa
    • login-ndaxx-us[.]pages[.]devpágina de estafa

    Una cartera de verdad no te pide que escribas tu frase de recuperación en una página web.

  • Trampas de recuperación de cuenta y «verificación» en redes sociales

    932 sitios

    Dice «tu cuenta será desactivada», ofrece una «insignia de verificación» o una «apelación de cuenta publicitaria» y luego pide tu contraseña y tu código de verificación.

    Nombres de ejemplo

    • youtubepremium[.]sbsacceso falso
    • insta-claim[.]comacceso falso
    • nid-naver-mail-nidlogin-login1-rweopxqbpznjzhmuffoiraef[.]pages[.]devpágina de estafa
    • kakao-online[.]sitepágina de estafa
    • appeal-youtube[.]compágina de estafa
    • instagram-support-policy[.]pages[.]devmarcado por el hosting

    Comprueba el aviso en las notificaciones de la propia aplicación, no a través del enlace del mensaje.

  • Falsos bancos y servicios de pago

    213 sitios

    Copia la pantalla de acceso de un banco o de una aplicación de pago y pide los datos de la tarjeta y códigos de un solo uso.

    Nombres de ejemplo

    • usbankverify[.]comacceso falso
    • hdfcbanknetbanking[.]compágina de estafa
    • onlinesbi-yono-login[.]xinpágina de estafa
    • al-meezan-invest[.]propágina de estafa
    • aktivasi-kuponundian-brimo[.]pages[.]devmarcado por el hosting
    • usbank-online[.]workers[.]devmarcado por el hosting

    Abre tu banco desde su propia aplicación o escribiendo tú mismo la dirección.

  • Falsas cuentas de correo y de la nube

    104 sitios

    Imita la pantalla de acceso de un servicio de correo, almacenamiento en la nube o firma electrónica y pide tu contraseña para «ver un documento compartido».

    Nombres de ejemplo

    • roadrunner-email-login-gmail[.]pages[.]devacceso falso
    • statement-viewonce-givesusquotes-sharepoint[.]pages[.]devpágina de estafa
    • cuentahotmail[.]orgpágina de estafa
    • wsignin-msonline-verify-docusign[.]workers[.]devmarcado por el hosting
    • apple-icloud-lawsuit-claim[.]pages[.]devmarcado por el hosting
    • api-cobrandid-docusign-msonline[.]workers[.]devmarcado por el hosting

    Abre un documento que te hayan compartido desde la propia aplicación del servicio, no desde el enlace del mensaje.

  • Falsas páginas de compras y suscripciones

    54 sitios

    Parece una tienda, un servicio de música o de pago y pide los datos de la tarjeta para «confirmar tu pedido» o «activar premium».

    Nombres de ejemplo

    • tiket-tokopedia[.]comacceso falso
    • sspotifypremium[.]com[.]inacceso falso
    • spotifypremiumapk[.]camacceso falso
    • oresundbron[.]compágina de estafa
    • spotify-podcast-login[.]pages[.]devpágina de estafa
    • aktivasi-akun-shopee[.]pages[.]devmarcado por el hosting

    Revisa tus pedidos y suscripciones en la aplicación de la propia tienda o en los ajustes del teléfono.

  • Páginas de Robux y tarjetas regalo dirigidas a niños

    20 sitios

    Promete moneda de juego o tarjetas regalo y lleva al niño a escribir los datos de su cuenta, a seguir pasos falsos de «verificación» o a descargar un archivo.

    Nombres de ejemplo

    • roblox-reward-hub[.]pages[.]devacceso falso
    • free-robux-with-no-verification-at-all[.]pages[.]devpágina de estafa
    • free-robux-no-verification-real[.]pages[.]devpágina de estafa
    • gift-card-in-roblox-free[.]pages[.]devpágina de estafa
    • mediafire-zip-fortnite[.]pages[.]devmarcado por el hosting
    • roblox-toy-codes-generator-no-human-verification[.]pages[.]devmarcado por el hosting

    Habla con tu hijo o hija para que escriba la contraseña del juego solo en la pantalla del propio juego.

  • Falsos portales de impuestos, multas y administración

    19 sitios

    Se hace pasar por una devolución de impuestos, una multa pendiente o un aviso oficial para obtener datos de identidad y de tarjeta.

    Nombres de ejemplo

    • mieru-incometax-mobile[.]pages[.]devacceso falso
    • elster-online-finanzamt[.]sbspágina de estafa
    • www-8-receita-simples-fazenda[.]digitalmarcado por el hosting
    • www8-receita-fazendagerador[.]sitemarcado por el hosting

    Comprueba los avisos oficiales abriendo tú mismo la dirección del organismo que ya conoces.

  • Falsos avisos de paquetes y entregas

    11 sitios

    Recoge datos de tarjeta con un mensaje del tipo «tu paquete te espera, paga una pequeña tasa».

    Nombres de ejemplo

    • royalmail-redelivery[.]commarcado por el hosting
    • concoursdelaposte[.]pages[.]devmarcado por el hosting

    Comprueba el número de seguimiento escribiéndolo en la web o en la aplicación de la empresa de transporte.

Los 1.042 sitios restantes pertenecen a tipos menos habituales.

Marcas más imitadas

Los nombres de marca que más aparecen en los nombres de sitios confirmados, con el número de sitios. Estas marcas no tienen ninguna relación con esta página ni con EZOBLOCKER; se mencionan solo porque fueron imitadas.

  1. Trezor811
  2. Meta419
  3. Ledger417
  4. Coinbase357
  5. MetaMask264
  6. Uphold260
  7. Facebook248
  8. Robinhood186
  9. Instagram160
  10. Ledger Live157
  11. Netcoins143
  12. iTrustCapital130
  13. Exodus121
  14. KuCoin119
  15. NDAX107
  16. Naver74
  17. BlockFi61
  18. Kraken57
  19. Apple45
  20. Gemini42

¿Dónde están alojados?

La mayoría de los sitios falsos no registran un dominio propio; se abren en subdominios de servicios de páginas que se pueden montar en minutos.

  • pages.dev4.764
  • workers.dev25
  • wasmer.app5

Terminaciones más comunes entre los sitios con dominio propio

  • .dev 4.789
  • .ph 735
  • .com 61
  • .info 25
  • .shop 12
  • .cc 9
  • .app 8
  • .cfd 7
  • .org 7
  • .icu 6
  • .de 6
  • .help 5

Método

  1. La única fuente son los registros públicos de Certificate Transparency. Cuando un sitio obtiene un certificado HTTPS, su nombre se anota en estos registros, así que los sitios falsos recién abiertos pueden detectarse mientras sus enlaces circulan.
  2. Se marcan los nombres nuevos que combinan el nombre de una marca con palabras de phishing como login, verify o support.
  3. Cada sitio marcado se abre y se comprueba, un modelo de lenguaje da una segunda opinión y un sitio solo supera la aprobación basada en reglas con alguna de las pruebas anteriores.
  4. No se añaden los nombres que ya están en listas externas; en nuestra propia lista entra solo lo que hemos encontrado nosotros.

Las cifras son una instantánea del 6 de octubre de 2026 y se actualizan con regularidad.