I siti di phishing che abbiamo trovato nei log dei certificati
Tra il 14 settembre 2026 e il 6 ottobre 2026 abbiamo segnalato 33.059 nomi sospetti nei log pubblici di Certificate Transparency, ne abbiamo esaminati 19.291 e abbiamo aggiunto 5.725 siti di phishing alla lista di sicurezza di EZOBLOCKER. Per questo lavoro non sono stati usati dati degli utenti, richieste DNS né indirizzi IP.
Stato
La nostra lista di sicurezza contiene attualmente 5.964 domini. Sui telefoni con la categoria Sicurezza attiva, questi nomi vengono fermati sui nostri server; la lista è aperta su GitHub con licenza CC0.
Vedi la lista di sicurezza su GitHubDa 33.059 nomi a 5.725 siti
Un nome segnalato non è per forza phishing. Ecco come è andato il filtraggio, passo dopo passo:
- 33.059nomi segnalatinuovi certificati con un marchio e una parola da phishing nel nome
- 19.291siti esaminatidopo aver unito i nomi dello stesso sito
- 3.981già presenti in altre listegià nelle liste esterne che usiamo, quindi non aggiunti di nuovo
- 5.725siti di phishing confermatiaggiunti alla nostra lista come 5.964 regole
Come facevamo a sapere che erano falsi?
Ogni sito confermato ha una prova registrata. Ripartizione per tipo di prova:
-
Segnalato dall’hosting come phishing4.829
L’hosting del sito lo ha segnalato come phishing; i visitatori vedono un avviso al posto della pagina.
-
Falsa pagina di accesso27
Abbiamo aperto la pagina: imita la schermata di accesso di un marchio e ha un campo password.
-
Pagina truffa101
Abbiamo aperto la pagina: non chiede password, ma usa premi falsi, numeri di assistenza o offerte di pagamento per ottenere denaro, dati personali o il download di un file.
-
Pagina mascherata21
La pagina sembra vuota o innocua ai controlli automatici, ma porta le tracce di un kit di phishing già pronto.
-
Imitazione di marchio parcheggiata747
Il nome imita un marchio e per ora attende su una pagina di parcheggio; è stato inserito in lista prima di entrare in uso.
Quali trappole vengono tese più spesso?
I tipi più frequenti tra i siti confermati. I punti nei nomi di esempio sono scritti [.] per evitare che si possano aprire per errore; non sono link.
-
Falsi wallet e piattaforme di scambio crypto
3.330 sitiSembra la pagina di accesso di un wallet fisico o di un exchange e chiede la frase di recupero (seed) o le credenziali.
Nomi di esempio
itrustcapital-sign-us-app-in[.]pages[.]devfalso accessowallet-io-ledgre[.]pages[.]devpagina truffaauths-netcoins[.]pages[.]devpagina truffasupport-blockfii-logix[.]pages[.]devpagina truffarobinhood-logiin-web[.]pages[.]devpagina truffalogin-ndaxx-us[.]pages[.]devpagina truffa
Un wallet vero non ti chiede di digitare la frase di recupero in una pagina web.
-
Trappole di recupero account e «verifica» sui social
932 sitiDice «il tuo account sarà disattivato», offre un «badge di verifica» o un «ricorso per l’account pubblicitario», poi chiede la password e il codice di verifica.
Nomi di esempio
youtubepremium[.]sbsfalso accessoinsta-claim[.]comfalso accessonid-naver-mail-nidlogin-login1-rweopxqbpznjzhmuffoiraef[.]pages[.]devpagina truffakakao-online[.]sitepagina truffaappeal-youtube[.]compagina truffainstagram-support-policy[.]pages[.]devsegnalato dall’hosting
Controlla l’avviso nelle notifiche dell’app stessa, non tramite il link nel messaggio.
-
Falsi siti di banche e servizi di pagamento
213 sitiCopia la schermata di accesso di una banca o di un’app di pagamento e chiede i dati della carta e i codici monouso.
Nomi di esempio
usbankverify[.]comfalso accessohdfcbanknetbanking[.]compagina truffaonlinesbi-yono-login[.]xinpagina truffaal-meezan-invest[.]propagina truffaaktivasi-kuponundian-brimo[.]pages[.]devsegnalato dall’hostingusbank-online[.]workers[.]devsegnalato dall’hosting
Apri la tua banca dalla sua app oppure digitando tu stesso l’indirizzo.
-
Falsi account di posta e cloud
104 sitiImita la schermata di accesso di un servizio di posta, archiviazione cloud o firma elettronica e chiede la password per «visualizzare un documento condiviso».
Nomi di esempio
roadrunner-email-login-gmail[.]pages[.]devfalso accessostatement-viewonce-givesusquotes-sharepoint[.]pages[.]devpagina truffacuentahotmail[.]orgpagina truffawsignin-msonline-verify-docusign[.]workers[.]devsegnalato dall’hostingapple-icloud-lawsuit-claim[.]pages[.]devsegnalato dall’hostingapi-cobrandid-docusign-msonline[.]workers[.]devsegnalato dall’hosting
Apri un documento condiviso con te dall’app del servizio stesso, non dal link nel messaggio.
-
False pagine di acquisti e abbonamenti
54 sitiSembra un negozio, un servizio musicale o di pagamento e chiede i dati della carta per «confermare l’ordine» o «attivare premium».
Nomi di esempio
tiket-tokopedia[.]comfalso accessosspotifypremium[.]com[.]infalso accessospotifypremiumapk[.]camfalso accessooresundbron[.]compagina truffaspotify-podcast-login[.]pages[.]devpagina truffaaktivasi-akun-shopee[.]pages[.]devsegnalato dall’hosting
Controlla ordini e abbonamenti nell’app del negozio o nelle impostazioni del telefono.
-
Pagine di Robux e carte regalo rivolte ai bambini
20 sitiPromette moneta di gioco o carte regalo e induce il bambino a inserire i dati dell’account, a seguire falsi passaggi di «verifica» o a scaricare un file.
Nomi di esempio
roblox-reward-hub[.]pages[.]devfalso accessofree-robux-with-no-verification-at-all[.]pages[.]devpagina truffafree-robux-no-verification-real[.]pages[.]devpagina truffagift-card-in-roblox-free[.]pages[.]devpagina truffamediafire-zip-fortnite[.]pages[.]devsegnalato dall’hostingroblox-toy-codes-generator-no-human-verification[.]pages[.]devsegnalato dall’hosting
Spiega a tuo figlio che la password di un gioco si scrive solo nella schermata del gioco stesso.
-
Falsi portali di tasse, multe e pubblica amministrazione
19 sitiSi spaccia per un rimborso fiscale, una multa non pagata o un avviso ufficiale per raccogliere dati di identità e della carta.
Nomi di esempio
mieru-incometax-mobile[.]pages[.]devfalso accessoelster-online-finanzamt[.]sbspagina truffawww-8-receita-simples-fazenda[.]digitalsegnalato dall’hostingwww8-receita-fazendagerador[.]sitesegnalato dall’hosting
Verifica gli avvisi ufficiali aprendo tu stesso l’indirizzo dell’ente che già conosci.
-
Falsi avvisi di pacchi e consegne
11 sitiRaccoglie i dati della carta con un messaggio tipo «il tuo pacco è in attesa, paga un piccolo costo».
Nomi di esempio
royalmail-redelivery[.]comsegnalato dall’hostingconcoursdelaposte[.]pages[.]devsegnalato dall’hosting
Controlla il numero di tracciamento digitandolo sul sito o nell’app del corriere.
I restanti 1.042 siti rientrano in tipi meno frequenti.
I marchi più imitati
I nomi di marchio che compaiono più spesso nei nomi dei siti confermati, con il numero di siti. Questi marchi non hanno alcun legame con questa pagina né con EZOBLOCKER; sono citati solo perché sono stati imitati.
- Trezor811
- Meta419
- Ledger417
- Coinbase357
- MetaMask264
- Uphold260
- Facebook248
- Robinhood186
- Instagram160
- Ledger Live157
- Netcoins143
- iTrustCapital130
- Exodus121
- KuCoin119
- NDAX107
- Naver74
- BlockFi61
- Kraken57
- Apple45
- Gemini42
Dove sono ospitati?
La maggior parte dei siti falsi non registra un dominio proprio; si apre su sottodomini di servizi di pagine che si possono creare in pochi minuti.
Estensioni più comuni tra i siti con dominio proprio
- .dev 4.789
- .ph 735
- .com 61
- .info 25
- .shop 12
- .cc 9
- .app 8
- .cfd 7
- .org 7
- .icu 6
- .de 6
- .help 5
Metodo
- L’unica fonte sono i log pubblici di Certificate Transparency. Quando un sito ottiene un certificato HTTPS, il suo nome viene scritto in questi log, così i siti falsi appena aperti possono essere individuati mentre i loro link circolano.
- Vengono segnalati i nuovi nomi che uniscono il nome di un marchio a parole da phishing come login, verify o support.
- Ogni sito segnalato viene aperto e controllato, un modello linguistico dà un secondo parere e un sito supera l’approvazione basata su regole solo con una delle prove indicate sopra.
- I nomi già presenti in liste esterne non vengono aggiunti; nella nostra lista entra solo ciò che abbiamo trovato noi.
I numeri sono un’istantanea del 6 ottobre 2026 e vengono aggiornati con regolarità.