Les sites de phishing que nous avons trouvés dans les journaux de certificats

Du 14 septembre 2026 au 6 octobre 2026, nous avons signalé 33 059 noms suspects dans les journaux publics Certificate Transparency, en avons examiné 19 291 et avons ajouté 5 725 sites de phishing à la liste de sécurité d’EZOBLOCKER. Aucune donnée d’utilisateur, aucune requête DNS ni adresse IP n’a servi à ce travail.

Instantané : 6 octobre 2026Période analysée : du 14 septembre 2026 au 6 octobre 2026

État

Notre propre liste de sécurité compte actuellement 5 964 domaines. Sur les téléphones où la catégorie Sécurité est activée, ces noms sont arrêtés sur nos serveurs ; la liste est ouverte sur GitHub sous licence CC0.

Voir la liste de sécurité sur GitHub

De 33 059 noms à 5 725 sites

Un nom signalé n’est pas forcément du phishing. Voici comment le tri s’est déroulé, étape par étape :

  • 33 059noms signalésnouveaux certificats dont le nom contient une marque et un mot de phishing
  • 19 291sites examinésaprès regroupement des noms d’un même site
  • 3 981déjà sur d’autres listesdéjà présents dans les listes externes que nous utilisons, donc non ajoutés de nouveau
  • 5 725sites de phishing confirmésajoutés à notre propre liste sous forme de 5 964 règles

Comment savions-nous qu’ils étaient faux ?

Chaque site confirmé repose sur une preuve enregistrée. Répartition par type de preuve :

  • Signalé par l’hébergeur comme phishing4 829

    L’hébergeur du site l’a signalé comme phishing : les visiteurs voient un avertissement à la place de la page.

  • Fausse page de connexion27

    Nous avons ouvert la page : elle imite l’écran de connexion d’une marque et comporte un champ de mot de passe.

  • Page d’arnaque101

    Nous avons ouvert la page : elle ne demande aucun mot de passe, mais utilise de fausses récompenses, de faux numéros d’assistance ou des offres de paiement pour obtenir de l’argent, des données personnelles ou le téléchargement d’un fichier.

  • Page masquée21

    La page semble vide ou inoffensive aux outils de vérification, mais porte les traces d’un kit de phishing prêt à l’emploi.

  • Imitation de marque en attente747

    Le nom imite une marque et attend pour l’instant sur une page de parking ; il a été listé avant d’être mis en service.

Quels pièges sont tendus le plus souvent ?

Les types les plus fréquents parmi les sites confirmés. Les points des noms d’exemple sont écrits [.] pour qu’on ne puisse pas les ouvrir par erreur ; ce ne sont pas des liens.

  • Faux portefeuilles et plateformes crypto

    3 330 sites

    Ressemble à la page de connexion d’un portefeuille matériel ou d’une plateforme d’échange et demande votre phrase de récupération (seed) ou vos identifiants.

    Noms d’exemple

    • itrustcapital-sign-us-app-in[.]pages[.]devfausse page de connexion
    • wallet-io-ledgre[.]pages[.]devpage d’arnaque
    • auths-netcoins[.]pages[.]devpage d’arnaque
    • support-blockfii-logix[.]pages[.]devpage d’arnaque
    • robinhood-logiin-web[.]pages[.]devpage d’arnaque
    • login-ndaxx-us[.]pages[.]devpage d’arnaque

    Un vrai portefeuille ne vous demande pas de saisir votre phrase de récupération sur une page web.

  • Récupération de compte et « vérification » sur les réseaux sociaux : des pièges

    932 sites

    Affirme que « votre compte sera désactivé », propose un « badge de vérification » ou un « recours pour compte publicitaire », puis réclame votre mot de passe et votre code de vérification.

    Noms d’exemple

    • youtubepremium[.]sbsfausse page de connexion
    • insta-claim[.]comfausse page de connexion
    • nid-naver-mail-nidlogin-login1-rweopxqbpznjzhmuffoiraef[.]pages[.]devpage d’arnaque
    • kakao-online[.]sitepage d’arnaque
    • appeal-youtube[.]compage d’arnaque
    • instagram-support-policy[.]pages[.]devsignalé par l’hébergeur

    Vérifiez l’alerte dans les notifications de l’application elle-même, pas via le lien du message.

  • Fausses banques et faux services de paiement

    213 sites

    Copie l’écran de connexion d’une banque ou d’une application de paiement et demande les données de carte et les codes à usage unique.

    Noms d’exemple

    • usbankverify[.]comfausse page de connexion
    • hdfcbanknetbanking[.]compage d’arnaque
    • onlinesbi-yono-login[.]xinpage d’arnaque
    • al-meezan-invest[.]propage d’arnaque
    • aktivasi-kuponundian-brimo[.]pages[.]devsignalé par l’hébergeur
    • usbank-online[.]workers[.]devsignalé par l’hébergeur

    Ouvrez votre banque depuis sa propre application ou en saisissant vous-même l’adresse.

  • Faux comptes de messagerie et de cloud

    104 sites

    Imite l’écran de connexion d’un service de messagerie, de stockage cloud ou de signature électronique et demande votre mot de passe pour « consulter un document partagé ».

    Noms d’exemple

    • roadrunner-email-login-gmail[.]pages[.]devfausse page de connexion
    • statement-viewonce-givesusquotes-sharepoint[.]pages[.]devpage d’arnaque
    • cuentahotmail[.]orgpage d’arnaque
    • wsignin-msonline-verify-docusign[.]workers[.]devsignalé par l’hébergeur
    • apple-icloud-lawsuit-claim[.]pages[.]devsignalé par l’hébergeur
    • api-cobrandid-docusign-msonline[.]workers[.]devsignalé par l’hébergeur

    Ouvrez un document partagé avec vous dans l’application propre au service, pas via le lien du message.

  • Fausses pages d’achat et d’abonnement

    54 sites

    Ressemble à une boutique, à un service de musique ou de paiement et demande les données de carte pour « confirmer votre commande » ou « activer le premium ».

    Noms d’exemple

    • tiket-tokopedia[.]comfausse page de connexion
    • sspotifypremium[.]com[.]infausse page de connexion
    • spotifypremiumapk[.]camfausse page de connexion
    • oresundbron[.]compage d’arnaque
    • spotify-podcast-login[.]pages[.]devpage d’arnaque
    • aktivasi-akun-shopee[.]pages[.]devsignalé par l’hébergeur

    Vérifiez vos commandes et vos abonnements dans l’application propre à la boutique ou dans les réglages du téléphone.

  • Pages Robux et cartes cadeaux visant les enfants

    20 sites

    Promet de la monnaie de jeu ou des cartes cadeaux et pousse l’enfant à saisir les identifiants d’un compte, à suivre de fausses étapes de « vérification » ou à télécharger un fichier.

    Noms d’exemple

    • roblox-reward-hub[.]pages[.]devfausse page de connexion
    • free-robux-with-no-verification-at-all[.]pages[.]devpage d’arnaque
    • free-robux-no-verification-real[.]pages[.]devpage d’arnaque
    • gift-card-in-roblox-free[.]pages[.]devpage d’arnaque
    • mediafire-zip-fortnite[.]pages[.]devsignalé par l’hébergeur
    • roblox-toy-codes-generator-no-human-verification[.]pages[.]devsignalé par l’hébergeur

    Expliquez à votre enfant qu’un mot de passe de jeu se saisit uniquement dans l’écran du jeu lui-même.

  • Faux portails d’impôts, d’amendes et d’administration

    19 sites

    Se fait passer pour un remboursement d’impôt, une amende impayée ou un avis officiel afin de recueillir des données d’identité et de carte.

    Noms d’exemple

    • mieru-incometax-mobile[.]pages[.]devfausse page de connexion
    • elster-online-finanzamt[.]sbspage d’arnaque
    • www-8-receita-simples-fazenda[.]digitalsignalé par l’hébergeur
    • www8-receita-fazendagerador[.]sitesignalé par l’hébergeur

    Vérifiez les avis officiels en ouvrant vous-même l’adresse de l’administration que vous connaissez déjà.

  • Faux avis de colis et de livraison

    11 sites

    Récupère les données de carte avec un message du type « votre colis vous attend, réglez de petits frais ».

    Noms d’exemple

    • royalmail-redelivery[.]comsignalé par l’hébergeur
    • concoursdelaposte[.]pages[.]devsignalé par l’hébergeur

    Vérifiez le numéro de suivi en le saisissant sur le site ou dans l’application du transporteur.

Les 1 042 autres sites relèvent de types moins courants.

Les marques les plus imitées

Les noms de marque qui reviennent le plus souvent dans les noms de sites confirmés, avec le nombre de sites. Ces marques n’ont aucun lien avec cette page ni avec EZOBLOCKER ; elles ne sont citées que parce qu’elles ont été imitées.

  1. Trezor811
  2. Meta419
  3. Ledger417
  4. Coinbase357
  5. MetaMask264
  6. Uphold260
  7. Facebook248
  8. Robinhood186
  9. Instagram160
  10. Ledger Live157
  11. Netcoins143
  12. iTrustCapital130
  13. Exodus121
  14. KuCoin119
  15. NDAX107
  16. Naver74
  17. BlockFi61
  18. Kraken57
  19. Apple45
  20. Gemini42

Où sont-ils hébergés ?

La plupart des faux sites n’enregistrent pas leur propre domaine ; ils s’ouvrent sur des sous-domaines de services de pages que l’on peut mettre en place en quelques minutes.

  • pages.dev4 764
  • workers.dev25
  • wasmer.app5

Extensions les plus courantes parmi les sites avec domaine propre

  • .dev 4 789
  • .ph 735
  • .com 61
  • .info 25
  • .shop 12
  • .cc 9
  • .app 8
  • .cfd 7
  • .org 7
  • .icu 6
  • .de 6
  • .help 5

Méthode

  1. La seule source, ce sont les journaux publics Certificate Transparency. Quand un site obtient un certificat HTTPS, son nom est inscrit dans ces journaux : les faux sites tout juste ouverts peuvent donc être repérés pendant que leurs liens circulent.
  2. Les nouveaux noms qui associent un nom de marque à des mots de phishing comme login, verify ou support sont signalés.
  3. Chaque site signalé est ouvert et vérifié, un modèle de langage donne un second avis, et un site ne passe l’approbation par règles qu’avec l’une des preuves ci-dessus.
  4. Les noms déjà présents sur des listes externes ne sont pas ajoutés ; seul ce que nous avons trouvé nous-mêmes entre dans notre propre liste.

Les chiffres sont un instantané du 6 octobre 2026 et sont actualisés régulièrement.