Phishingsites die we in certificaatlogs hebben gevonden

Tussen 14 september 2026 en 6 oktober 2026 hebben we in openbare Certificate Transparency-logs 33.059 verdachte namen gemarkeerd, daarvan 19.291 beoordeeld en 5.725 phishingsites toegevoegd aan de beveiligingslijst van EZOBLOCKER. Voor dit werk zijn geen gebruikersgegevens, DNS-aanvragen of IP-adressen gebruikt.

Stand van zaken: 6 oktober 2026Gescand: 14 september 2026 tot 6 oktober 2026

Status

Onze eigen beveiligingslijst bevat momenteel 5.964 domeinen. Op telefoons met de categorie Beveiliging aan worden deze namen op onze servers gestopt; de lijst is open op GitHub onder CC0.

Bekijk de beveiligingslijst op GitHub

Van 33.059 namen naar 5.725 sites

Niet elke gemarkeerde naam is phishing. Zo verliep het filteren, stap voor stap:

  • 33.059gemarkeerde namennieuwe certificaten met een merk en een phishingwoord in de naam
  • 19.291beoordeelde sitesnadat namen van dezelfde site zijn samengevoegd
  • 3.981al op andere lijstenstaan al in de externe lijsten die we gebruiken, niet opnieuw toegevoegd
  • 5.725bevestigde phishingsitesals 5.964 regels aan onze eigen lijst toegevoegd

Hoe wisten we dat ze nep waren?

Bij elke bevestigde site is één bewijsstuk vastgelegd. Verdeling naar soort bewijs:

  • Door de host als phishing gemarkeerd4.829

    De host van de site heeft die als phishing gemarkeerd: bezoekers zien een waarschuwing in plaats van de pagina.

  • Nepinlogpagina27

    We hebben de pagina geopend: die bootst het inlogscherm van een merk na en heeft een wachtwoordveld.

  • Oplichtingspagina101

    We hebben de pagina geopend: die vraagt niet om een wachtwoord, maar gebruikt nepprijzen, nepsupportnummers of betaalaanbiedingen om geld, persoonlijke gegevens of een bestandsdownload los te krijgen.

  • Gecamoufleerde pagina21

    De pagina lijkt voor controleprogramma's leeg of onschuldig, maar draagt sporen van een kant-en-klare phishingkit.

  • Geparkeerde merkimitatie747

    De naam bootst een merk na en wacht voorlopig op een parkeerpagina; hij is op de lijst gezet voordat hij in gebruik werd genomen.

Welke valstrikken worden het vaakst gebruikt?

De meest voorkomende soorten onder de bevestigde sites. Punten in de voorbeeldnamen zijn geschreven als [.] zodat ze niet per ongeluk geopend kunnen worden; het zijn geen links.

  • Nepwallets en valse cryptobeurzen

    3.330 sites

    Lijkt op de inlogpagina van een hardware wallet of beurs en vraagt om je herstelzin (seed) of inloggegevens.

    Voorbeeldnamen

    • itrustcapital-sign-us-app-in[.]pages[.]devnepinlogpagina
    • wallet-io-ledgre[.]pages[.]devoplichtingspagina
    • auths-netcoins[.]pages[.]devoplichtingspagina
    • support-blockfii-logix[.]pages[.]devoplichtingspagina
    • robinhood-logiin-web[.]pages[.]devoplichtingspagina
    • login-ndaxx-us[.]pages[.]devoplichtingspagina

    Een echte wallet vraagt je niet om je herstelzin op een webpagina in te typen.

  • Herstel van socialemedia-accounts en "verificatie"-valstrikken

    932 sites

    Zegt "je account wordt uitgeschakeld", biedt een "verificatiebadge" of een "bezwaar voor je advertentieaccount" aan en vraagt dan om je wachtwoord en verificatiecode.

    Voorbeeldnamen

    • youtubepremium[.]sbsnepinlogpagina
    • insta-claim[.]comnepinlogpagina
    • nid-naver-mail-nidlogin-login1-rweopxqbpznjzhmuffoiraef[.]pages[.]devoplichtingspagina
    • kakao-online[.]siteoplichtingspagina
    • appeal-youtube[.]comoplichtingspagina
    • instagram-support-policy[.]pages[.]devdoor host gemarkeerd

    Controleer de waarschuwing in de eigen meldingen van de app, niet via de link in het bericht.

  • Valse banken en betaaldiensten

    213 sites

    Kopieert het inlogscherm van een bank of betaalapp en vraagt om kaartgegevens en eenmalige codes.

    Voorbeeldnamen

    • usbankverify[.]comnepinlogpagina
    • hdfcbanknetbanking[.]comoplichtingspagina
    • onlinesbi-yono-login[.]xinoplichtingspagina
    • al-meezan-invest[.]prooplichtingspagina
    • aktivasi-kuponundian-brimo[.]pages[.]devdoor host gemarkeerd
    • usbank-online[.]workers[.]devdoor host gemarkeerd

    Open je bank via de eigen app of door het adres zelf in te typen.

  • Valse e-mail- en cloudaccounts

    104 sites

    Bootst het inlogscherm van een e-mail-, cloudopslag- of e-handtekeningdienst na en vraagt om je wachtwoord om "een gedeeld document te bekijken".

    Voorbeeldnamen

    • roadrunner-email-login-gmail[.]pages[.]devnepinlogpagina
    • statement-viewonce-givesusquotes-sharepoint[.]pages[.]devoplichtingspagina
    • cuentahotmail[.]orgoplichtingspagina
    • wsignin-msonline-verify-docusign[.]workers[.]devdoor host gemarkeerd
    • apple-icloud-lawsuit-claim[.]pages[.]devdoor host gemarkeerd
    • api-cobrandid-docusign-msonline[.]workers[.]devdoor host gemarkeerd

    Open een document dat met je is gedeeld in de eigen app van de dienst, niet via de link in het bericht.

  • Valse winkel- en abonnementspagina's

    54 sites

    Ziet eruit als een winkel, muziek- of betaaldienst en vraagt om kaartgegevens om "je bestelling te bevestigen" of "premium te activeren".

    Voorbeeldnamen

    • tiket-tokopedia[.]comnepinlogpagina
    • sspotifypremium[.]com[.]innepinlogpagina
    • spotifypremiumapk[.]camnepinlogpagina
    • oresundbron[.]comoplichtingspagina
    • spotify-podcast-login[.]pages[.]devoplichtingspagina
    • aktivasi-akun-shopee[.]pages[.]devdoor host gemarkeerd

    Controleer je bestellingen en abonnementen in de eigen app van de winkel of in de instellingen van je telefoon.

  • Robux- en cadeaukaartpagina's gericht op kinderen

    20 sites

    Belooft spelvaluta of cadeaukaarten en stuurt het kind ertoe accountgegevens in te voeren, nep-"verificatiestappen" uit te voeren of een bestand te downloaden.

    Voorbeeldnamen

    • roblox-reward-hub[.]pages[.]devnepinlogpagina
    • free-robux-with-no-verification-at-all[.]pages[.]devoplichtingspagina
    • free-robux-no-verification-real[.]pages[.]devoplichtingspagina
    • gift-card-in-roblox-free[.]pages[.]devoplichtingspagina
    • mediafire-zip-fortnite[.]pages[.]devdoor host gemarkeerd
    • roblox-toy-codes-generator-no-human-verification[.]pages[.]devdoor host gemarkeerd

    Praat met je kind over het alleen invoeren van een gamewachtwoord in het eigen scherm van de game.

  • Valse belasting-, boete- en overheidsportalen

    19 sites

    Doet zich voor als een belastingteruggave, een onbetaalde boete of een officieel bericht om identiteits- en kaartgegevens te verzamelen.

    Voorbeeldnamen

    • mieru-incometax-mobile[.]pages[.]devnepinlogpagina
    • elster-online-finanzamt[.]sbsoplichtingspagina
    • www-8-receita-simples-fazenda[.]digitaldoor host gemarkeerd
    • www8-receita-fazendagerador[.]sitedoor host gemarkeerd

    Controleer officiële berichten door zelf het adres van de instantie te openen dat je al kent.

  • Valse pakket- en bezorgberichten

    11 sites

    Verzamelt kaartgegevens met een bericht als "je pakket wacht op je, betaal een klein bedrag".

    Voorbeeldnamen

    • royalmail-redelivery[.]comdoor host gemarkeerd
    • concoursdelaposte[.]pages[.]devdoor host gemarkeerd

    Controleer de trackingcode door hem in te typen op de site of in de app van de vervoerder zelf.

De overige 1.042 sites vallen onder minder voorkomende soorten.

Meest nagebootste merken

Merknamen die het vaakst voorkomen in de namen van bevestigde sites, met het aantal sites. Deze merken hebben geen verband met deze pagina of met EZOBLOCKER; ze worden alleen genoemd omdat ze zijn nagebootst.

  1. Trezor811
  2. Meta419
  3. Ledger417
  4. Coinbase357
  5. MetaMask264
  6. Uphold260
  7. Facebook248
  8. Robinhood186
  9. Instagram160
  10. Ledger Live157
  11. Netcoins143
  12. iTrustCapital130
  13. Exodus121
  14. KuCoin119
  15. NDAX107
  16. Naver74
  17. BlockFi61
  18. Kraken57
  19. Apple45
  20. Gemini42

Waar worden ze gehost?

De meeste nepsites registreren geen eigen domein; ze draaien op subdomeinen van paginadiensten die in een paar minuten zijn opgezet.

  • pages.dev4.764
  • workers.dev25
  • wasmer.app5

Meest voorkomende extensies bij sites met een eigen domein

  • .dev 4.789
  • .ph 735
  • .com 61
  • .info 25
  • .shop 12
  • .cc 9
  • .app 8
  • .cfd 7
  • .org 7
  • .icu 6
  • .de 6
  • .help 5

Werkwijze

  1. De enige bron zijn openbare Certificate Transparency-logs. Zodra een site een HTTPS-certificaat krijgt, wordt de naam in deze logs vastgelegd, zodat nieuw geopende nepsites kunnen worden opgespoord terwijl hun links zich nog verspreiden.
  2. Nieuwe namen die een merknaam combineren met phishingwoorden zoals login, verify of support worden gemarkeerd.
  3. Elke gemarkeerde site wordt geopend en gecontroleerd, een taalmodel geeft een tweede oordeel en een site komt alleen door de regelgebaseerde goedkeuring met een van de bovenstaande bewijsstukken.
  4. Namen die al op externe lijsten staan, worden niet toegevoegd; alleen wat we zelf hebben gevonden komt in onze eigen lijst.

De cijfers zijn een momentopname van 6 oktober 2026 en worden regelmatig bijgewerkt.