証明書ログで見つけたフィッシングサイト(偽サイト)

2026年9月14日から2026年10月6日までの間に、公開の証明書透明性ログで疑わしい名前を33,059件検出し、そのうち19,291件を確認して、フィッシングサイト5,725件を EZOBLOCKER のセキュリティリストに追加しました。この調査にユーザーのデータ、DNS クエリ、IP アドレスは使用していません。

時点:2026年10月6日調査期間:2026年9月14日から2026年10月6日

現在の状況

自社セキュリティリストには現在 5,964 件のドメインが登録されています。「セキュリティ」カテゴリをオンにしたスマートフォンでは、これらの名前が当社のサーバーで止まります。リストは GitHub で CC0 として公開されています。

GitHub でセキュリティリストを見る

33,059件の名前から5,725件のサイトへ

検出した名前のすべてがフィッシングとは限りません。絞り込みの流れを順に見てみましょう。

  • 33,059件の名前を検出ブランド名とフィッシング用の語を含む、新しい証明書の名前
  • 19,291件のサイトを確認同じサイトの名前をまとめたあとの件数
  • 3,981件は他のリストに登録済み当社が使っている外部リストにすでにあるため、追加していません
  • 5,725件のフィッシングサイトを確認5,964件のルールとして自社リストに追加

偽サイトだとどうやって判断したのか

確認したサイトには、それぞれ証拠が1つ以上記録されています。証拠の種類ごとの内訳です。

  • ホストがフィッシングとして停止4,829

    サイトのホスト側がフィッシングと判断しており、訪問者にはページの代わりに警告が表示されます。

  • 偽のログインページ27

    実際にページを開いて確認しました。ブランドのログイン画面を真似ていて、パスワードの入力欄があります。

  • 詐欺ページ101

    実際にページを開いて確認しました。パスワードは求めませんが、偽の特典やサポート窓口、支払いの案内を使って、お金や個人情報を引き出したり、ファイルをダウンロードさせたりしようとします。

  • 偽装されたページ21

    チェックツールには空白や無害なページに見えますが、既製のフィッシングキットの痕跡があります。

  • 駐車中のブランドなりすまし747

    ブランドを真似た名前で、今のところ駐車ページで待機しています。使われ始める前にリストへ追加しました。

よく使われる手口は?

確認したサイトで特に多かった種類です。例の名前のドットは、誤って開かないよう [.] と表記しています。リンクではありません。

  • 偽の暗号資産ウォレットと取引所

    3,330 サイト

    ハードウェアウォレットや取引所のログインページを装い、リカバリーフレーズ(シード)やログイン情報を入力させようとします。

    名前の例

    • itrustcapital-sign-us-app-in[.]pages[.]dev偽ログイン画面
    • wallet-io-ledgre[.]pages[.]dev詐欺ページ
    • auths-netcoins[.]pages[.]dev詐欺ページ
    • support-blockfii-logix[.]pages[.]dev詐欺ページ
    • robinhood-logiin-web[.]pages[.]dev詐欺ページ
    • login-ndaxx-us[.]pages[.]dev詐欺ページ

    本物のウォレットが、リカバリーフレーズをウェブページに入力するよう求めることはありません。

  • SNSアカウント復旧や「認証」の罠

    932 サイト

    「アカウントが停止されます」と告げたり、「認証バッジ」や「広告アカウントの異議申し立て」を持ちかけたりして、パスワードと認証コードを聞き出そうとします。

    名前の例

    • youtubepremium[.]sbs偽ログイン画面
    • insta-claim[.]com偽ログイン画面
    • nid-naver-mail-nidlogin-login1-rweopxqbpznjzhmuffoiraef[.]pages[.]dev詐欺ページ
    • kakao-online[.]site詐欺ページ
    • appeal-youtube[.]com詐欺ページ
    • instagram-support-policy[.]pages[.]devホストが停止

    警告は、メッセージ内のリンクではなく、アプリ自身の通知で確かめましょう。

  • 偽の銀行・決済サービス

    213 サイト

    銀行や決済アプリのログイン画面をそっくりに作り、カード情報やワンタイムコードを入力させようとします。

    名前の例

    • usbankverify[.]com偽ログイン画面
    • hdfcbanknetbanking[.]com詐欺ページ
    • onlinesbi-yono-login[.]xin詐欺ページ
    • al-meezan-invest[.]pro詐欺ページ
    • aktivasi-kuponundian-brimo[.]pages[.]devホストが停止
    • usbank-online[.]workers[.]devホストが停止

    銀行は、公式アプリを開くか、アドレスを自分で入力して開きましょう。

  • 偽のメール・クラウドアカウント

    104 サイト

    メール、クラウドストレージ、電子署名サービスのログイン画面を真似て、「共有ドキュメントを表示する」という名目でパスワードを入力させようとします。

    名前の例

    • roadrunner-email-login-gmail[.]pages[.]dev偽ログイン画面
    • statement-viewonce-givesusquotes-sharepoint[.]pages[.]dev詐欺ページ
    • cuentahotmail[.]org詐欺ページ
    • wsignin-msonline-verify-docusign[.]workers[.]devホストが停止
    • apple-icloud-lawsuit-claim[.]pages[.]devホストが停止
    • api-cobrandid-docusign-msonline[.]workers[.]devホストが停止

    共有されたドキュメントは、メッセージのリンクからではなく、そのサービスの公式アプリで開きましょう。

  • 偽のショッピング・定期購読ページ

    54 サイト

    ストアや音楽、決済サービスのように見せかけて、「注文を確認する」「プレミアムを有効にする」という名目でカード情報を入力させようとします。

    名前の例

    • tiket-tokopedia[.]com偽ログイン画面
    • sspotifypremium[.]com[.]in偽ログイン画面
    • spotifypremiumapk[.]cam偽ログイン画面
    • oresundbron[.]com詐欺ページ
    • spotify-podcast-login[.]pages[.]dev詐欺ページ
    • aktivasi-akun-shopee[.]pages[.]devホストが停止

    注文や定期購読は、ストアの公式アプリかスマートフォンの設定で確認しましょう。

  • 子どもを狙うRobuxやギフトカードのページ

    20 サイト

    ゲーム内通貨やギフトカードを約束して、子どもにアカウント情報を入力させたり、偽の「認証」手順を踏ませたり、ファイルをダウンロードさせたりしようとします。

    名前の例

    • roblox-reward-hub[.]pages[.]dev偽ログイン画面
    • free-robux-with-no-verification-at-all[.]pages[.]dev詐欺ページ
    • free-robux-no-verification-real[.]pages[.]dev詐欺ページ
    • gift-card-in-roblox-free[.]pages[.]dev詐欺ページ
    • mediafire-zip-fortnite[.]pages[.]devホストが停止
    • roblox-toy-codes-generator-no-human-verification[.]pages[.]devホストが停止

    ゲームのパスワードは、ゲーム自体の画面にだけ入力するよう、お子さんと話し合っておきましょう。

  • 偽の税金・反則金・行政サイト

    19 サイト

    税金の還付、未払いの反則金、公的機関からの通知を装って、本人確認情報やカード情報を集めようとします。

    名前の例

    • mieru-incometax-mobile[.]pages[.]dev偽ログイン画面
    • elster-online-finanzamt[.]sbs詐欺ページ
    • www-8-receita-simples-fazenda[.]digitalホストが停止
    • www8-receita-fazendagerador[.]siteホストが停止

    公的な通知は、すでに知っている機関のアドレスを自分で開いて確かめましょう。

  • 偽の宅配・配送通知

    11 サイト

    「お荷物をお預かりしています。少額の手数料をお支払いください」というメッセージで、カード情報を集めます。

    名前の例

    • royalmail-redelivery[.]comホストが停止
    • concoursdelaposte[.]pages[.]devホストが停止

    追跡番号は、配送会社の公式サイトやアプリに自分で入力して確かめましょう。

残りの1,042件は、あまり多くない種類に分かれます。

よくなりすまされるブランド

確認したサイトの名前に特に多く現れるブランド名と、そのサイト数です。これらのブランドは、このページや EZOBLOCKER とは関係がありません。なりすましの対象だったため、名前を挙げているだけです。

  1. Trezor811
  2. Meta419
  3. Ledger417
  4. Coinbase357
  5. MetaMask264
  6. Uphold260
  7. Facebook248
  8. Robinhood186
  9. Instagram160
  10. Ledger Live157
  11. Netcoins143
  12. iTrustCapital130
  13. Exodus121
  14. KuCoin119
  15. NDAX107
  16. Naver74
  17. BlockFi61
  18. Kraken57
  19. Apple45
  20. Gemini42

どこに置かれているのか

偽サイトの多くは独自のドメインを取らず、数分で用意できるページ作成サービスのサブドメインで公開されています。

  • pages.dev4,764
  • workers.dev25
  • wasmer.app5

独自ドメインのサイトで多い末尾

  • .dev 4,789
  • .ph 735
  • .com 61
  • .info 25
  • .shop 12
  • .cc 9
  • .app 8
  • .cfd 7
  • .org 7
  • .icu 6
  • .de 6
  • .help 5

調査方法

  1. 情報源は、公開の証明書透明性ログだけです。サイトが HTTPS の証明書を取得すると、その名前がこれらのログに記録されるため、開設されたばかりの偽サイトを、リンクが広まっている間に見つけられることがあります。
  2. ブランド名と、login、verify、support などのフィッシングによく使われる語を組み合わせた新しい名前を検出します。
  3. 検出したサイトは1件ずつ開いて確認し、言語モデルにセカンドオピニオンを求めたうえで、上記の証拠のいずれかがある場合にだけ、ルールに基づく承認を通過します。
  4. 外部リストにすでにある名前は追加せず、当社が自分で見つけたものだけを自社リストに入れています。

数値は2026年10月6日時点のもので、定期的に更新されます。