I siti di phishing che abbiamo trovato nei log dei certificati

Tra il 14 settembre 2026 e il 6 ottobre 2026 abbiamo segnalato 33.059 nomi sospetti nei log pubblici di Certificate Transparency, ne abbiamo esaminati 19.291 e abbiamo aggiunto 5.725 siti di phishing alla lista di sicurezza di EZOBLOCKER. Per questo lavoro non sono stati usati dati degli utenti, richieste DNS né indirizzi IP.

Istantanea: 6 ottobre 2026Periodo analizzato: dal 14 settembre 2026 al 6 ottobre 2026

Stato

La nostra lista di sicurezza contiene attualmente 5.964 domini. Sui telefoni con la categoria Sicurezza attiva, questi nomi vengono fermati sui nostri server; la lista è aperta su GitHub con licenza CC0.

Vedi la lista di sicurezza su GitHub

Da 33.059 nomi a 5.725 siti

Un nome segnalato non è per forza phishing. Ecco come è andato il filtraggio, passo dopo passo:

  • 33.059nomi segnalatinuovi certificati con un marchio e una parola da phishing nel nome
  • 19.291siti esaminatidopo aver unito i nomi dello stesso sito
  • 3.981già presenti in altre listegià nelle liste esterne che usiamo, quindi non aggiunti di nuovo
  • 5.725siti di phishing confermatiaggiunti alla nostra lista come 5.964 regole

Come facevamo a sapere che erano falsi?

Ogni sito confermato ha una prova registrata. Ripartizione per tipo di prova:

  • Segnalato dall’hosting come phishing4.829

    L’hosting del sito lo ha segnalato come phishing; i visitatori vedono un avviso al posto della pagina.

  • Falsa pagina di accesso27

    Abbiamo aperto la pagina: imita la schermata di accesso di un marchio e ha un campo password.

  • Pagina truffa101

    Abbiamo aperto la pagina: non chiede password, ma usa premi falsi, numeri di assistenza o offerte di pagamento per ottenere denaro, dati personali o il download di un file.

  • Pagina mascherata21

    La pagina sembra vuota o innocua ai controlli automatici, ma porta le tracce di un kit di phishing già pronto.

  • Imitazione di marchio parcheggiata747

    Il nome imita un marchio e per ora attende su una pagina di parcheggio; è stato inserito in lista prima di entrare in uso.

Quali trappole vengono tese più spesso?

I tipi più frequenti tra i siti confermati. I punti nei nomi di esempio sono scritti [.] per evitare che si possano aprire per errore; non sono link.

  • Falsi wallet e piattaforme di scambio crypto

    3.330 siti

    Sembra la pagina di accesso di un wallet fisico o di un exchange e chiede la frase di recupero (seed) o le credenziali.

    Nomi di esempio

    • itrustcapital-sign-us-app-in[.]pages[.]devfalso accesso
    • wallet-io-ledgre[.]pages[.]devpagina truffa
    • auths-netcoins[.]pages[.]devpagina truffa
    • support-blockfii-logix[.]pages[.]devpagina truffa
    • robinhood-logiin-web[.]pages[.]devpagina truffa
    • login-ndaxx-us[.]pages[.]devpagina truffa

    Un wallet vero non ti chiede di digitare la frase di recupero in una pagina web.

  • Trappole di recupero account e «verifica» sui social

    932 siti

    Dice «il tuo account sarà disattivato», offre un «badge di verifica» o un «ricorso per l’account pubblicitario», poi chiede la password e il codice di verifica.

    Nomi di esempio

    • youtubepremium[.]sbsfalso accesso
    • insta-claim[.]comfalso accesso
    • nid-naver-mail-nidlogin-login1-rweopxqbpznjzhmuffoiraef[.]pages[.]devpagina truffa
    • kakao-online[.]sitepagina truffa
    • appeal-youtube[.]compagina truffa
    • instagram-support-policy[.]pages[.]devsegnalato dall’hosting

    Controlla l’avviso nelle notifiche dell’app stessa, non tramite il link nel messaggio.

  • Falsi siti di banche e servizi di pagamento

    213 siti

    Copia la schermata di accesso di una banca o di un’app di pagamento e chiede i dati della carta e i codici monouso.

    Nomi di esempio

    • usbankverify[.]comfalso accesso
    • hdfcbanknetbanking[.]compagina truffa
    • onlinesbi-yono-login[.]xinpagina truffa
    • al-meezan-invest[.]propagina truffa
    • aktivasi-kuponundian-brimo[.]pages[.]devsegnalato dall’hosting
    • usbank-online[.]workers[.]devsegnalato dall’hosting

    Apri la tua banca dalla sua app oppure digitando tu stesso l’indirizzo.

  • Falsi account di posta e cloud

    104 siti

    Imita la schermata di accesso di un servizio di posta, archiviazione cloud o firma elettronica e chiede la password per «visualizzare un documento condiviso».

    Nomi di esempio

    • roadrunner-email-login-gmail[.]pages[.]devfalso accesso
    • statement-viewonce-givesusquotes-sharepoint[.]pages[.]devpagina truffa
    • cuentahotmail[.]orgpagina truffa
    • wsignin-msonline-verify-docusign[.]workers[.]devsegnalato dall’hosting
    • apple-icloud-lawsuit-claim[.]pages[.]devsegnalato dall’hosting
    • api-cobrandid-docusign-msonline[.]workers[.]devsegnalato dall’hosting

    Apri un documento condiviso con te dall’app del servizio stesso, non dal link nel messaggio.

  • False pagine di acquisti e abbonamenti

    54 siti

    Sembra un negozio, un servizio musicale o di pagamento e chiede i dati della carta per «confermare l’ordine» o «attivare premium».

    Nomi di esempio

    • tiket-tokopedia[.]comfalso accesso
    • sspotifypremium[.]com[.]infalso accesso
    • spotifypremiumapk[.]camfalso accesso
    • oresundbron[.]compagina truffa
    • spotify-podcast-login[.]pages[.]devpagina truffa
    • aktivasi-akun-shopee[.]pages[.]devsegnalato dall’hosting

    Controlla ordini e abbonamenti nell’app del negozio o nelle impostazioni del telefono.

  • Pagine di Robux e carte regalo rivolte ai bambini

    20 siti

    Promette moneta di gioco o carte regalo e induce il bambino a inserire i dati dell’account, a seguire falsi passaggi di «verifica» o a scaricare un file.

    Nomi di esempio

    • roblox-reward-hub[.]pages[.]devfalso accesso
    • free-robux-with-no-verification-at-all[.]pages[.]devpagina truffa
    • free-robux-no-verification-real[.]pages[.]devpagina truffa
    • gift-card-in-roblox-free[.]pages[.]devpagina truffa
    • mediafire-zip-fortnite[.]pages[.]devsegnalato dall’hosting
    • roblox-toy-codes-generator-no-human-verification[.]pages[.]devsegnalato dall’hosting

    Spiega a tuo figlio che la password di un gioco si scrive solo nella schermata del gioco stesso.

  • Falsi portali di tasse, multe e pubblica amministrazione

    19 siti

    Si spaccia per un rimborso fiscale, una multa non pagata o un avviso ufficiale per raccogliere dati di identità e della carta.

    Nomi di esempio

    • mieru-incometax-mobile[.]pages[.]devfalso accesso
    • elster-online-finanzamt[.]sbspagina truffa
    • www-8-receita-simples-fazenda[.]digitalsegnalato dall’hosting
    • www8-receita-fazendagerador[.]sitesegnalato dall’hosting

    Verifica gli avvisi ufficiali aprendo tu stesso l’indirizzo dell’ente che già conosci.

  • Falsi avvisi di pacchi e consegne

    11 siti

    Raccoglie i dati della carta con un messaggio tipo «il tuo pacco è in attesa, paga un piccolo costo».

    Nomi di esempio

    • royalmail-redelivery[.]comsegnalato dall’hosting
    • concoursdelaposte[.]pages[.]devsegnalato dall’hosting

    Controlla il numero di tracciamento digitandolo sul sito o nell’app del corriere.

I restanti 1.042 siti rientrano in tipi meno frequenti.

I marchi più imitati

I nomi di marchio che compaiono più spesso nei nomi dei siti confermati, con il numero di siti. Questi marchi non hanno alcun legame con questa pagina né con EZOBLOCKER; sono citati solo perché sono stati imitati.

  1. Trezor811
  2. Meta419
  3. Ledger417
  4. Coinbase357
  5. MetaMask264
  6. Uphold260
  7. Facebook248
  8. Robinhood186
  9. Instagram160
  10. Ledger Live157
  11. Netcoins143
  12. iTrustCapital130
  13. Exodus121
  14. KuCoin119
  15. NDAX107
  16. Naver74
  17. BlockFi61
  18. Kraken57
  19. Apple45
  20. Gemini42

Dove sono ospitati?

La maggior parte dei siti falsi non registra un dominio proprio; si apre su sottodomini di servizi di pagine che si possono creare in pochi minuti.

  • pages.dev4.764
  • workers.dev25
  • wasmer.app5

Estensioni più comuni tra i siti con dominio proprio

  • .dev 4.789
  • .ph 735
  • .com 61
  • .info 25
  • .shop 12
  • .cc 9
  • .app 8
  • .cfd 7
  • .org 7
  • .icu 6
  • .de 6
  • .help 5

Metodo

  1. L’unica fonte sono i log pubblici di Certificate Transparency. Quando un sito ottiene un certificato HTTPS, il suo nome viene scritto in questi log, così i siti falsi appena aperti possono essere individuati mentre i loro link circolano.
  2. Vengono segnalati i nuovi nomi che uniscono il nome di un marchio a parole da phishing come login, verify o support.
  3. Ogni sito segnalato viene aperto e controllato, un modello linguistico dà un secondo parere e un sito supera l’approvazione basata su regole solo con una delle prove indicate sopra.
  4. I nomi già presenti in liste esterne non vengono aggiunti; nella nostra lista entra solo ciò che abbiamo trovato noi.

I numeri sono un’istantanea del 6 ottobre 2026 e vengono aggiornati con regolarità.