Les sites de phishing que nous avons trouvés dans les journaux de certificats
Du 14 septembre 2026 au 6 octobre 2026, nous avons signalé 33 059 noms suspects dans les journaux publics Certificate Transparency, en avons examiné 19 291 et avons ajouté 5 725 sites de phishing à la liste de sécurité d’EZOBLOCKER. Aucune donnée d’utilisateur, aucune requête DNS ni adresse IP n’a servi à ce travail.
État
Notre propre liste de sécurité compte actuellement 5 964 domaines. Sur les téléphones où la catégorie Sécurité est activée, ces noms sont arrêtés sur nos serveurs ; la liste est ouverte sur GitHub sous licence CC0.
Voir la liste de sécurité sur GitHubDe 33 059 noms à 5 725 sites
Un nom signalé n’est pas forcément du phishing. Voici comment le tri s’est déroulé, étape par étape :
- 33 059noms signalésnouveaux certificats dont le nom contient une marque et un mot de phishing
- 19 291sites examinésaprès regroupement des noms d’un même site
- 3 981déjà sur d’autres listesdéjà présents dans les listes externes que nous utilisons, donc non ajoutés de nouveau
- 5 725sites de phishing confirmésajoutés à notre propre liste sous forme de 5 964 règles
Comment savions-nous qu’ils étaient faux ?
Chaque site confirmé repose sur une preuve enregistrée. Répartition par type de preuve :
-
Signalé par l’hébergeur comme phishing4 829
L’hébergeur du site l’a signalé comme phishing : les visiteurs voient un avertissement à la place de la page.
-
Fausse page de connexion27
Nous avons ouvert la page : elle imite l’écran de connexion d’une marque et comporte un champ de mot de passe.
-
Page d’arnaque101
Nous avons ouvert la page : elle ne demande aucun mot de passe, mais utilise de fausses récompenses, de faux numéros d’assistance ou des offres de paiement pour obtenir de l’argent, des données personnelles ou le téléchargement d’un fichier.
-
Page masquée21
La page semble vide ou inoffensive aux outils de vérification, mais porte les traces d’un kit de phishing prêt à l’emploi.
-
Imitation de marque en attente747
Le nom imite une marque et attend pour l’instant sur une page de parking ; il a été listé avant d’être mis en service.
Quels pièges sont tendus le plus souvent ?
Les types les plus fréquents parmi les sites confirmés. Les points des noms d’exemple sont écrits [.] pour qu’on ne puisse pas les ouvrir par erreur ; ce ne sont pas des liens.
-
Faux portefeuilles et plateformes crypto
3 330 sitesRessemble à la page de connexion d’un portefeuille matériel ou d’une plateforme d’échange et demande votre phrase de récupération (seed) ou vos identifiants.
Noms d’exemple
itrustcapital-sign-us-app-in[.]pages[.]devfausse page de connexionwallet-io-ledgre[.]pages[.]devpage d’arnaqueauths-netcoins[.]pages[.]devpage d’arnaquesupport-blockfii-logix[.]pages[.]devpage d’arnaquerobinhood-logiin-web[.]pages[.]devpage d’arnaquelogin-ndaxx-us[.]pages[.]devpage d’arnaque
Un vrai portefeuille ne vous demande pas de saisir votre phrase de récupération sur une page web.
-
Récupération de compte et « vérification » sur les réseaux sociaux : des pièges
932 sitesAffirme que « votre compte sera désactivé », propose un « badge de vérification » ou un « recours pour compte publicitaire », puis réclame votre mot de passe et votre code de vérification.
Noms d’exemple
youtubepremium[.]sbsfausse page de connexioninsta-claim[.]comfausse page de connexionnid-naver-mail-nidlogin-login1-rweopxqbpznjzhmuffoiraef[.]pages[.]devpage d’arnaquekakao-online[.]sitepage d’arnaqueappeal-youtube[.]compage d’arnaqueinstagram-support-policy[.]pages[.]devsignalé par l’hébergeur
Vérifiez l’alerte dans les notifications de l’application elle-même, pas via le lien du message.
-
Fausses banques et faux services de paiement
213 sitesCopie l’écran de connexion d’une banque ou d’une application de paiement et demande les données de carte et les codes à usage unique.
Noms d’exemple
usbankverify[.]comfausse page de connexionhdfcbanknetbanking[.]compage d’arnaqueonlinesbi-yono-login[.]xinpage d’arnaqueal-meezan-invest[.]propage d’arnaqueaktivasi-kuponundian-brimo[.]pages[.]devsignalé par l’hébergeurusbank-online[.]workers[.]devsignalé par l’hébergeur
Ouvrez votre banque depuis sa propre application ou en saisissant vous-même l’adresse.
-
Faux comptes de messagerie et de cloud
104 sitesImite l’écran de connexion d’un service de messagerie, de stockage cloud ou de signature électronique et demande votre mot de passe pour « consulter un document partagé ».
Noms d’exemple
roadrunner-email-login-gmail[.]pages[.]devfausse page de connexionstatement-viewonce-givesusquotes-sharepoint[.]pages[.]devpage d’arnaquecuentahotmail[.]orgpage d’arnaquewsignin-msonline-verify-docusign[.]workers[.]devsignalé par l’hébergeurapple-icloud-lawsuit-claim[.]pages[.]devsignalé par l’hébergeurapi-cobrandid-docusign-msonline[.]workers[.]devsignalé par l’hébergeur
Ouvrez un document partagé avec vous dans l’application propre au service, pas via le lien du message.
-
Fausses pages d’achat et d’abonnement
54 sitesRessemble à une boutique, à un service de musique ou de paiement et demande les données de carte pour « confirmer votre commande » ou « activer le premium ».
Noms d’exemple
tiket-tokopedia[.]comfausse page de connexionsspotifypremium[.]com[.]infausse page de connexionspotifypremiumapk[.]camfausse page de connexionoresundbron[.]compage d’arnaquespotify-podcast-login[.]pages[.]devpage d’arnaqueaktivasi-akun-shopee[.]pages[.]devsignalé par l’hébergeur
Vérifiez vos commandes et vos abonnements dans l’application propre à la boutique ou dans les réglages du téléphone.
-
Pages Robux et cartes cadeaux visant les enfants
20 sitesPromet de la monnaie de jeu ou des cartes cadeaux et pousse l’enfant à saisir les identifiants d’un compte, à suivre de fausses étapes de « vérification » ou à télécharger un fichier.
Noms d’exemple
roblox-reward-hub[.]pages[.]devfausse page de connexionfree-robux-with-no-verification-at-all[.]pages[.]devpage d’arnaquefree-robux-no-verification-real[.]pages[.]devpage d’arnaquegift-card-in-roblox-free[.]pages[.]devpage d’arnaquemediafire-zip-fortnite[.]pages[.]devsignalé par l’hébergeurroblox-toy-codes-generator-no-human-verification[.]pages[.]devsignalé par l’hébergeur
Expliquez à votre enfant qu’un mot de passe de jeu se saisit uniquement dans l’écran du jeu lui-même.
-
Faux portails d’impôts, d’amendes et d’administration
19 sitesSe fait passer pour un remboursement d’impôt, une amende impayée ou un avis officiel afin de recueillir des données d’identité et de carte.
Noms d’exemple
mieru-incometax-mobile[.]pages[.]devfausse page de connexionelster-online-finanzamt[.]sbspage d’arnaquewww-8-receita-simples-fazenda[.]digitalsignalé par l’hébergeurwww8-receita-fazendagerador[.]sitesignalé par l’hébergeur
Vérifiez les avis officiels en ouvrant vous-même l’adresse de l’administration que vous connaissez déjà.
-
Faux avis de colis et de livraison
11 sitesRécupère les données de carte avec un message du type « votre colis vous attend, réglez de petits frais ».
Noms d’exemple
royalmail-redelivery[.]comsignalé par l’hébergeurconcoursdelaposte[.]pages[.]devsignalé par l’hébergeur
Vérifiez le numéro de suivi en le saisissant sur le site ou dans l’application du transporteur.
Les 1 042 autres sites relèvent de types moins courants.
Les marques les plus imitées
Les noms de marque qui reviennent le plus souvent dans les noms de sites confirmés, avec le nombre de sites. Ces marques n’ont aucun lien avec cette page ni avec EZOBLOCKER ; elles ne sont citées que parce qu’elles ont été imitées.
- Trezor811
- Meta419
- Ledger417
- Coinbase357
- MetaMask264
- Uphold260
- Facebook248
- Robinhood186
- Instagram160
- Ledger Live157
- Netcoins143
- iTrustCapital130
- Exodus121
- KuCoin119
- NDAX107
- Naver74
- BlockFi61
- Kraken57
- Apple45
- Gemini42
Où sont-ils hébergés ?
La plupart des faux sites n’enregistrent pas leur propre domaine ; ils s’ouvrent sur des sous-domaines de services de pages que l’on peut mettre en place en quelques minutes.
Extensions les plus courantes parmi les sites avec domaine propre
- .dev 4 789
- .ph 735
- .com 61
- .info 25
- .shop 12
- .cc 9
- .app 8
- .cfd 7
- .org 7
- .icu 6
- .de 6
- .help 5
Méthode
- La seule source, ce sont les journaux publics Certificate Transparency. Quand un site obtient un certificat HTTPS, son nom est inscrit dans ces journaux : les faux sites tout juste ouverts peuvent donc être repérés pendant que leurs liens circulent.
- Les nouveaux noms qui associent un nom de marque à des mots de phishing comme login, verify ou support sont signalés.
- Chaque site signalé est ouvert et vérifié, un modèle de langage donne un second avis, et un site ne passe l’approbation par règles qu’avec l’une des preuves ci-dessus.
- Les noms déjà présents sur des listes externes ne sont pas ajoutés ; seul ce que nous avons trouvé nous-mêmes entre dans notre propre liste.
Les chiffres sont un instantané du 6 octobre 2026 et sont actualisés régulièrement.