証明書ログで見つけたフィッシングサイト(偽サイト)
2026年9月14日から2026年10月6日までの間に、公開の証明書透明性ログで疑わしい名前を33,059件検出し、そのうち19,291件を確認して、フィッシングサイト5,725件を EZOBLOCKER のセキュリティリストに追加しました。この調査にユーザーのデータ、DNS クエリ、IP アドレスは使用していません。
現在の状況
自社セキュリティリストには現在 5,964 件のドメインが登録されています。「セキュリティ」カテゴリをオンにしたスマートフォンでは、これらの名前が当社のサーバーで止まります。リストは GitHub で CC0 として公開されています。
GitHub でセキュリティリストを見る33,059件の名前から5,725件のサイトへ
検出した名前のすべてがフィッシングとは限りません。絞り込みの流れを順に見てみましょう。
- 33,059件の名前を検出ブランド名とフィッシング用の語を含む、新しい証明書の名前
- 19,291件のサイトを確認同じサイトの名前をまとめたあとの件数
- 3,981件は他のリストに登録済み当社が使っている外部リストにすでにあるため、追加していません
- 5,725件のフィッシングサイトを確認5,964件のルールとして自社リストに追加
偽サイトだとどうやって判断したのか
確認したサイトには、それぞれ証拠が1つ以上記録されています。証拠の種類ごとの内訳です。
-
ホストがフィッシングとして停止4,829
サイトのホスト側がフィッシングと判断しており、訪問者にはページの代わりに警告が表示されます。
-
偽のログインページ27
実際にページを開いて確認しました。ブランドのログイン画面を真似ていて、パスワードの入力欄があります。
-
詐欺ページ101
実際にページを開いて確認しました。パスワードは求めませんが、偽の特典やサポート窓口、支払いの案内を使って、お金や個人情報を引き出したり、ファイルをダウンロードさせたりしようとします。
-
偽装されたページ21
チェックツールには空白や無害なページに見えますが、既製のフィッシングキットの痕跡があります。
-
駐車中のブランドなりすまし747
ブランドを真似た名前で、今のところ駐車ページで待機しています。使われ始める前にリストへ追加しました。
よく使われる手口は?
確認したサイトで特に多かった種類です。例の名前のドットは、誤って開かないよう [.] と表記しています。リンクではありません。
-
偽の暗号資産ウォレットと取引所
3,330 サイトハードウェアウォレットや取引所のログインページを装い、リカバリーフレーズ(シード)やログイン情報を入力させようとします。
名前の例
itrustcapital-sign-us-app-in[.]pages[.]dev偽ログイン画面wallet-io-ledgre[.]pages[.]dev詐欺ページauths-netcoins[.]pages[.]dev詐欺ページsupport-blockfii-logix[.]pages[.]dev詐欺ページrobinhood-logiin-web[.]pages[.]dev詐欺ページlogin-ndaxx-us[.]pages[.]dev詐欺ページ
本物のウォレットが、リカバリーフレーズをウェブページに入力するよう求めることはありません。
-
SNSアカウント復旧や「認証」の罠
932 サイト「アカウントが停止されます」と告げたり、「認証バッジ」や「広告アカウントの異議申し立て」を持ちかけたりして、パスワードと認証コードを聞き出そうとします。
名前の例
youtubepremium[.]sbs偽ログイン画面insta-claim[.]com偽ログイン画面nid-naver-mail-nidlogin-login1-rweopxqbpznjzhmuffoiraef[.]pages[.]dev詐欺ページkakao-online[.]site詐欺ページappeal-youtube[.]com詐欺ページinstagram-support-policy[.]pages[.]devホストが停止
警告は、メッセージ内のリンクではなく、アプリ自身の通知で確かめましょう。
-
偽の銀行・決済サービス
213 サイト銀行や決済アプリのログイン画面をそっくりに作り、カード情報やワンタイムコードを入力させようとします。
名前の例
usbankverify[.]com偽ログイン画面hdfcbanknetbanking[.]com詐欺ページonlinesbi-yono-login[.]xin詐欺ページal-meezan-invest[.]pro詐欺ページaktivasi-kuponundian-brimo[.]pages[.]devホストが停止usbank-online[.]workers[.]devホストが停止
銀行は、公式アプリを開くか、アドレスを自分で入力して開きましょう。
-
偽のメール・クラウドアカウント
104 サイトメール、クラウドストレージ、電子署名サービスのログイン画面を真似て、「共有ドキュメントを表示する」という名目でパスワードを入力させようとします。
名前の例
roadrunner-email-login-gmail[.]pages[.]dev偽ログイン画面statement-viewonce-givesusquotes-sharepoint[.]pages[.]dev詐欺ページcuentahotmail[.]org詐欺ページwsignin-msonline-verify-docusign[.]workers[.]devホストが停止apple-icloud-lawsuit-claim[.]pages[.]devホストが停止api-cobrandid-docusign-msonline[.]workers[.]devホストが停止
共有されたドキュメントは、メッセージのリンクからではなく、そのサービスの公式アプリで開きましょう。
-
偽のショッピング・定期購読ページ
54 サイトストアや音楽、決済サービスのように見せかけて、「注文を確認する」「プレミアムを有効にする」という名目でカード情報を入力させようとします。
名前の例
tiket-tokopedia[.]com偽ログイン画面sspotifypremium[.]com[.]in偽ログイン画面spotifypremiumapk[.]cam偽ログイン画面oresundbron[.]com詐欺ページspotify-podcast-login[.]pages[.]dev詐欺ページaktivasi-akun-shopee[.]pages[.]devホストが停止
注文や定期購読は、ストアの公式アプリかスマートフォンの設定で確認しましょう。
-
子どもを狙うRobuxやギフトカードのページ
20 サイトゲーム内通貨やギフトカードを約束して、子どもにアカウント情報を入力させたり、偽の「認証」手順を踏ませたり、ファイルをダウンロードさせたりしようとします。
名前の例
roblox-reward-hub[.]pages[.]dev偽ログイン画面free-robux-with-no-verification-at-all[.]pages[.]dev詐欺ページfree-robux-no-verification-real[.]pages[.]dev詐欺ページgift-card-in-roblox-free[.]pages[.]dev詐欺ページmediafire-zip-fortnite[.]pages[.]devホストが停止roblox-toy-codes-generator-no-human-verification[.]pages[.]devホストが停止
ゲームのパスワードは、ゲーム自体の画面にだけ入力するよう、お子さんと話し合っておきましょう。
-
偽の税金・反則金・行政サイト
19 サイト税金の還付、未払いの反則金、公的機関からの通知を装って、本人確認情報やカード情報を集めようとします。
名前の例
mieru-incometax-mobile[.]pages[.]dev偽ログイン画面elster-online-finanzamt[.]sbs詐欺ページwww-8-receita-simples-fazenda[.]digitalホストが停止www8-receita-fazendagerador[.]siteホストが停止
公的な通知は、すでに知っている機関のアドレスを自分で開いて確かめましょう。
-
偽の宅配・配送通知
11 サイト「お荷物をお預かりしています。少額の手数料をお支払いください」というメッセージで、カード情報を集めます。
名前の例
royalmail-redelivery[.]comホストが停止concoursdelaposte[.]pages[.]devホストが停止
追跡番号は、配送会社の公式サイトやアプリに自分で入力して確かめましょう。
残りの1,042件は、あまり多くない種類に分かれます。
よくなりすまされるブランド
確認したサイトの名前に特に多く現れるブランド名と、そのサイト数です。これらのブランドは、このページや EZOBLOCKER とは関係がありません。なりすましの対象だったため、名前を挙げているだけです。
- Trezor811
- Meta419
- Ledger417
- Coinbase357
- MetaMask264
- Uphold260
- Facebook248
- Robinhood186
- Instagram160
- Ledger Live157
- Netcoins143
- iTrustCapital130
- Exodus121
- KuCoin119
- NDAX107
- Naver74
- BlockFi61
- Kraken57
- Apple45
- Gemini42
どこに置かれているのか
偽サイトの多くは独自のドメインを取らず、数分で用意できるページ作成サービスのサブドメインで公開されています。
独自ドメインのサイトで多い末尾
- .dev 4,789
- .ph 735
- .com 61
- .info 25
- .shop 12
- .cc 9
- .app 8
- .cfd 7
- .org 7
- .icu 6
- .de 6
- .help 5
調査方法
- 情報源は、公開の証明書透明性ログだけです。サイトが HTTPS の証明書を取得すると、その名前がこれらのログに記録されるため、開設されたばかりの偽サイトを、リンクが広まっている間に見つけられることがあります。
- ブランド名と、login、verify、support などのフィッシングによく使われる語を組み合わせた新しい名前を検出します。
- 検出したサイトは1件ずつ開いて確認し、言語モデルにセカンドオピニオンを求めたうえで、上記の証拠のいずれかがある場合にだけ、ルールに基づく承認を通過します。
- 外部リストにすでにある名前は追加せず、当社が自分で見つけたものだけを自社リストに入れています。
数値は2026年10月6日時点のもので、定期的に更新されます。