Phishingsites die we in certificaatlogs hebben gevonden
Tussen 14 september 2026 en 6 oktober 2026 hebben we in openbare Certificate Transparency-logs 33.059 verdachte namen gemarkeerd, daarvan 19.291 beoordeeld en 5.725 phishingsites toegevoegd aan de beveiligingslijst van EZOBLOCKER. Voor dit werk zijn geen gebruikersgegevens, DNS-aanvragen of IP-adressen gebruikt.
Status
Onze eigen beveiligingslijst bevat momenteel 5.964 domeinen. Op telefoons met de categorie Beveiliging aan worden deze namen op onze servers gestopt; de lijst is open op GitHub onder CC0.
Bekijk de beveiligingslijst op GitHubVan 33.059 namen naar 5.725 sites
Niet elke gemarkeerde naam is phishing. Zo verliep het filteren, stap voor stap:
- 33.059gemarkeerde namennieuwe certificaten met een merk en een phishingwoord in de naam
- 19.291beoordeelde sitesnadat namen van dezelfde site zijn samengevoegd
- 3.981al op andere lijstenstaan al in de externe lijsten die we gebruiken, niet opnieuw toegevoegd
- 5.725bevestigde phishingsitesals 5.964 regels aan onze eigen lijst toegevoegd
Hoe wisten we dat ze nep waren?
Bij elke bevestigde site is één bewijsstuk vastgelegd. Verdeling naar soort bewijs:
-
Door de host als phishing gemarkeerd4.829
De host van de site heeft die als phishing gemarkeerd: bezoekers zien een waarschuwing in plaats van de pagina.
-
Nepinlogpagina27
We hebben de pagina geopend: die bootst het inlogscherm van een merk na en heeft een wachtwoordveld.
-
Oplichtingspagina101
We hebben de pagina geopend: die vraagt niet om een wachtwoord, maar gebruikt nepprijzen, nepsupportnummers of betaalaanbiedingen om geld, persoonlijke gegevens of een bestandsdownload los te krijgen.
-
Gecamoufleerde pagina21
De pagina lijkt voor controleprogramma's leeg of onschuldig, maar draagt sporen van een kant-en-klare phishingkit.
-
Geparkeerde merkimitatie747
De naam bootst een merk na en wacht voorlopig op een parkeerpagina; hij is op de lijst gezet voordat hij in gebruik werd genomen.
Welke valstrikken worden het vaakst gebruikt?
De meest voorkomende soorten onder de bevestigde sites. Punten in de voorbeeldnamen zijn geschreven als [.] zodat ze niet per ongeluk geopend kunnen worden; het zijn geen links.
-
Nepwallets en valse cryptobeurzen
3.330 sitesLijkt op de inlogpagina van een hardware wallet of beurs en vraagt om je herstelzin (seed) of inloggegevens.
Voorbeeldnamen
itrustcapital-sign-us-app-in[.]pages[.]devnepinlogpaginawallet-io-ledgre[.]pages[.]devoplichtingspaginaauths-netcoins[.]pages[.]devoplichtingspaginasupport-blockfii-logix[.]pages[.]devoplichtingspaginarobinhood-logiin-web[.]pages[.]devoplichtingspaginalogin-ndaxx-us[.]pages[.]devoplichtingspagina
Een echte wallet vraagt je niet om je herstelzin op een webpagina in te typen.
-
Herstel van socialemedia-accounts en "verificatie"-valstrikken
932 sitesZegt "je account wordt uitgeschakeld", biedt een "verificatiebadge" of een "bezwaar voor je advertentieaccount" aan en vraagt dan om je wachtwoord en verificatiecode.
Voorbeeldnamen
youtubepremium[.]sbsnepinlogpaginainsta-claim[.]comnepinlogpaginanid-naver-mail-nidlogin-login1-rweopxqbpznjzhmuffoiraef[.]pages[.]devoplichtingspaginakakao-online[.]siteoplichtingspaginaappeal-youtube[.]comoplichtingspaginainstagram-support-policy[.]pages[.]devdoor host gemarkeerd
Controleer de waarschuwing in de eigen meldingen van de app, niet via de link in het bericht.
-
Valse banken en betaaldiensten
213 sitesKopieert het inlogscherm van een bank of betaalapp en vraagt om kaartgegevens en eenmalige codes.
Voorbeeldnamen
usbankverify[.]comnepinlogpaginahdfcbanknetbanking[.]comoplichtingspaginaonlinesbi-yono-login[.]xinoplichtingspaginaal-meezan-invest[.]prooplichtingspaginaaktivasi-kuponundian-brimo[.]pages[.]devdoor host gemarkeerdusbank-online[.]workers[.]devdoor host gemarkeerd
Open je bank via de eigen app of door het adres zelf in te typen.
-
Valse e-mail- en cloudaccounts
104 sitesBootst het inlogscherm van een e-mail-, cloudopslag- of e-handtekeningdienst na en vraagt om je wachtwoord om "een gedeeld document te bekijken".
Voorbeeldnamen
roadrunner-email-login-gmail[.]pages[.]devnepinlogpaginastatement-viewonce-givesusquotes-sharepoint[.]pages[.]devoplichtingspaginacuentahotmail[.]orgoplichtingspaginawsignin-msonline-verify-docusign[.]workers[.]devdoor host gemarkeerdapple-icloud-lawsuit-claim[.]pages[.]devdoor host gemarkeerdapi-cobrandid-docusign-msonline[.]workers[.]devdoor host gemarkeerd
Open een document dat met je is gedeeld in de eigen app van de dienst, niet via de link in het bericht.
-
Valse winkel- en abonnementspagina's
54 sitesZiet eruit als een winkel, muziek- of betaaldienst en vraagt om kaartgegevens om "je bestelling te bevestigen" of "premium te activeren".
Voorbeeldnamen
tiket-tokopedia[.]comnepinlogpaginasspotifypremium[.]com[.]innepinlogpaginaspotifypremiumapk[.]camnepinlogpaginaoresundbron[.]comoplichtingspaginaspotify-podcast-login[.]pages[.]devoplichtingspaginaaktivasi-akun-shopee[.]pages[.]devdoor host gemarkeerd
Controleer je bestellingen en abonnementen in de eigen app van de winkel of in de instellingen van je telefoon.
-
Robux- en cadeaukaartpagina's gericht op kinderen
20 sitesBelooft spelvaluta of cadeaukaarten en stuurt het kind ertoe accountgegevens in te voeren, nep-"verificatiestappen" uit te voeren of een bestand te downloaden.
Voorbeeldnamen
roblox-reward-hub[.]pages[.]devnepinlogpaginafree-robux-with-no-verification-at-all[.]pages[.]devoplichtingspaginafree-robux-no-verification-real[.]pages[.]devoplichtingspaginagift-card-in-roblox-free[.]pages[.]devoplichtingspaginamediafire-zip-fortnite[.]pages[.]devdoor host gemarkeerdroblox-toy-codes-generator-no-human-verification[.]pages[.]devdoor host gemarkeerd
Praat met je kind over het alleen invoeren van een gamewachtwoord in het eigen scherm van de game.
-
Valse belasting-, boete- en overheidsportalen
19 sitesDoet zich voor als een belastingteruggave, een onbetaalde boete of een officieel bericht om identiteits- en kaartgegevens te verzamelen.
Voorbeeldnamen
mieru-incometax-mobile[.]pages[.]devnepinlogpaginaelster-online-finanzamt[.]sbsoplichtingspaginawww-8-receita-simples-fazenda[.]digitaldoor host gemarkeerdwww8-receita-fazendagerador[.]sitedoor host gemarkeerd
Controleer officiële berichten door zelf het adres van de instantie te openen dat je al kent.
-
Valse pakket- en bezorgberichten
11 sitesVerzamelt kaartgegevens met een bericht als "je pakket wacht op je, betaal een klein bedrag".
Voorbeeldnamen
royalmail-redelivery[.]comdoor host gemarkeerdconcoursdelaposte[.]pages[.]devdoor host gemarkeerd
Controleer de trackingcode door hem in te typen op de site of in de app van de vervoerder zelf.
De overige 1.042 sites vallen onder minder voorkomende soorten.
Meest nagebootste merken
Merknamen die het vaakst voorkomen in de namen van bevestigde sites, met het aantal sites. Deze merken hebben geen verband met deze pagina of met EZOBLOCKER; ze worden alleen genoemd omdat ze zijn nagebootst.
- Trezor811
- Meta419
- Ledger417
- Coinbase357
- MetaMask264
- Uphold260
- Facebook248
- Robinhood186
- Instagram160
- Ledger Live157
- Netcoins143
- iTrustCapital130
- Exodus121
- KuCoin119
- NDAX107
- Naver74
- BlockFi61
- Kraken57
- Apple45
- Gemini42
Waar worden ze gehost?
De meeste nepsites registreren geen eigen domein; ze draaien op subdomeinen van paginadiensten die in een paar minuten zijn opgezet.
Meest voorkomende extensies bij sites met een eigen domein
- .dev 4.789
- .ph 735
- .com 61
- .info 25
- .shop 12
- .cc 9
- .app 8
- .cfd 7
- .org 7
- .icu 6
- .de 6
- .help 5
Werkwijze
- De enige bron zijn openbare Certificate Transparency-logs. Zodra een site een HTTPS-certificaat krijgt, wordt de naam in deze logs vastgelegd, zodat nieuw geopende nepsites kunnen worden opgespoord terwijl hun links zich nog verspreiden.
- Nieuwe namen die een merknaam combineren met phishingwoorden zoals login, verify of support worden gemarkeerd.
- Elke gemarkeerde site wordt geopend en gecontroleerd, een taalmodel geeft een tweede oordeel en een site komt alleen door de regelgebaseerde goedkeuring met een van de bovenstaande bewijsstukken.
- Namen die al op externe lijsten staan, worden niet toegevoegd; alleen wat we zelf hebben gevonden komt in onze eigen lijst.
De cijfers zijn een momentopname van 6 oktober 2026 en worden regelmatig bijgewerkt.