Strony phishingowe znalezione w logach certyfikatów

W okresie od 14 września 2026 do 6 października 2026 oznaczyliśmy w publicznych logach Certificate Transparency podejrzane nazwy (liczba: 33 059), sprawdziliśmy z nich 19 291 i dodaliśmy strony phishingowe (liczba: 5 725) do listy bezpieczeństwa EZOBLOCKER. Do tej pracy nie użyto danych użytkowników, zapytań DNS ani adresów IP.

Stan na dzień: 6 października 2026Przeskanowano: od 14 września 2026 do 6 października 2026

Status

Nasza własna lista bezpieczeństwa zawiera obecnie domeny w liczbie: 5 964. Na telefonach z włączoną kategorią „Bezpieczeństwo” te nazwy są zatrzymywane na naszych serwerach; lista jest otwarta na GitHubie na licencji CC0.

Zobacz listę bezpieczeństwa na GitHubie

Od 33 059 nazw do 5 725 stron

Nie każda oznaczona nazwa to phishing. Tak przebiegało filtrowanie, krok po kroku:

  • 33 059oznaczonych nazwnowe certyfikaty z marką i słowem typowym dla phishingu w nazwie
  • 19 291sprawdzonych stronpo połączeniu nazw tej samej strony
  • 3 981już na innych listachsą już w zewnętrznych listach, z których korzystamy, więc nie dodawaliśmy ich ponownie
  • 5 725potwierdzonych stron phishingowychdodane do naszej własnej listy jako reguły (liczba: 5 964)

Skąd wiedzieliśmy, że są fałszywe?

Każda potwierdzona strona ma jeden zapisany dowód. Podział według rodzaju dowodu:

  • Oznaczona przez hosting jako phishing4 829

    Hosting strony oznaczył ją jako phishing: zamiast strony odwiedzający widzą ostrzeżenie.

  • Fałszywa strona logowania27

    Otworzyliśmy stronę: naśladuje ekran logowania jakiejś marki i ma pole na hasło.

  • Strona oszustwa101

    Otworzyliśmy stronę: nie prosi o hasło, ale używa fałszywych nagród, numerów pomocy lub ofert płatności, żeby wyłudzić pieniądze, dane osobowe albo pobranie pliku.

  • Strona z maskowaniem21

    Dla programów sprawdzających strona wygląda na pustą lub niegroźną, ale nosi ślady gotowego zestawu do phishingu.

  • Zaparkowana imitacja marki747

    Nazwa naśladuje markę i na razie czeka na stronie parkingowej; trafiła na listę, zanim zaczęła być używana.

Jakie pułapki zastawia się najczęściej?

Najczęstsze rodzaje wśród potwierdzonych stron. Kropki w przykładowych nazwach są zapisane jako [.], żeby nie dało się ich przypadkiem otworzyć; to nie są linki.

  • Fałszywe portfele i giełdy kryptowalut

    stron: 3 330

    Wygląda jak strona logowania do portfela sprzętowego lub giełdy i prosi o frazę odzyskiwania (seed) albo dane logowania.

    Przykładowe nazwy

    • itrustcapital-sign-us-app-in[.]pages[.]devfałszywe logowanie
    • wallet-io-ledgre[.]pages[.]devstrona oszustwa
    • auths-netcoins[.]pages[.]devstrona oszustwa
    • support-blockfii-logix[.]pages[.]devstrona oszustwa
    • robinhood-logiin-web[.]pages[.]devstrona oszustwa
    • login-ndaxx-us[.]pages[.]devstrona oszustwa

    Prawdziwy portfel nie prosi o wpisanie frazy odzyskiwania na stronie internetowej.

  • Pułapki „odzyskiwania konta” i „weryfikacji” w mediach społecznościowych

    stron: 932

    Pisze „Twoje konto zostanie wyłączone”, oferuje „odznakę weryfikacji” albo „odwołanie dla konta reklamowego”, a potem prosi o hasło i kod weryfikacyjny.

    Przykładowe nazwy

    • youtubepremium[.]sbsfałszywe logowanie
    • insta-claim[.]comfałszywe logowanie
    • nid-naver-mail-nidlogin-login1-rweopxqbpznjzhmuffoiraef[.]pages[.]devstrona oszustwa
    • kakao-online[.]sitestrona oszustwa
    • appeal-youtube[.]comstrona oszustwa
    • instagram-support-policy[.]pages[.]devoznaczona przez hosting

    Sprawdź ostrzeżenie w powiadomieniach samej aplikacji, a nie przez link z wiadomości.

  • Fałszywe banki i usługi płatnicze

    stron: 213

    Kopiuje ekran logowania banku lub aplikacji płatniczej i prosi o dane karty oraz kody jednorazowe.

    Przykładowe nazwy

    • usbankverify[.]comfałszywe logowanie
    • hdfcbanknetbanking[.]comstrona oszustwa
    • onlinesbi-yono-login[.]xinstrona oszustwa
    • al-meezan-invest[.]prostrona oszustwa
    • aktivasi-kuponundian-brimo[.]pages[.]devoznaczona przez hosting
    • usbank-online[.]workers[.]devoznaczona przez hosting

    Otwieraj bank przez jego własną aplikację albo wpisując adres samodzielnie.

  • Fałszywe konta e-mail i w chmurze

    stron: 104

    Naśladuje ekran logowania poczty, chmury z plikami lub usługi e-podpisu i prosi o hasło, żeby „wyświetlić udostępniony dokument”.

    Przykładowe nazwy

    • roadrunner-email-login-gmail[.]pages[.]devfałszywe logowanie
    • statement-viewonce-givesusquotes-sharepoint[.]pages[.]devstrona oszustwa
    • cuentahotmail[.]orgstrona oszustwa
    • wsignin-msonline-verify-docusign[.]workers[.]devoznaczona przez hosting
    • apple-icloud-lawsuit-claim[.]pages[.]devoznaczona przez hosting
    • api-cobrandid-docusign-msonline[.]workers[.]devoznaczona przez hosting

    Dokument udostępniony Ci przez kogoś otwieraj we własnej aplikacji usługi, a nie przez link z wiadomości.

  • Fałszywe strony zakupów i subskrypcji

    stron: 54

    Wygląda jak sklep, serwis muzyczny lub płatniczy i prosi o dane karty, żeby „potwierdzić zamówienie” albo „aktywować premium”.

    Przykładowe nazwy

    • tiket-tokopedia[.]comfałszywe logowanie
    • sspotifypremium[.]com[.]infałszywe logowanie
    • spotifypremiumapk[.]camfałszywe logowanie
    • oresundbron[.]comstrona oszustwa
    • spotify-podcast-login[.]pages[.]devstrona oszustwa
    • aktivasi-akun-shopee[.]pages[.]devoznaczona przez hosting

    Sprawdzaj zamówienia i subskrypcje we własnej aplikacji sklepu albo w ustawieniach telefonu.

  • Strony z Robuxami i kartami podarunkowymi skierowane do dzieci

    stron: 20

    Obiecuje walutę w grze lub karty podarunkowe i nakłania dziecko do wpisania danych konta, fałszywych kroków „weryfikacji” albo pobrania pliku.

    Przykładowe nazwy

    • roblox-reward-hub[.]pages[.]devfałszywe logowanie
    • free-robux-with-no-verification-at-all[.]pages[.]devstrona oszustwa
    • free-robux-no-verification-real[.]pages[.]devstrona oszustwa
    • gift-card-in-roblox-free[.]pages[.]devstrona oszustwa
    • mediafire-zip-fortnite[.]pages[.]devoznaczona przez hosting
    • roblox-toy-codes-generator-no-human-verification[.]pages[.]devoznaczona przez hosting

    Porozmawiaj z dzieckiem o tym, żeby hasło do gry wpisywało tylko na ekranie samej gry.

  • Fałszywe portale podatkowe, mandatowe i urzędowe

    stron: 19

    Podszywa się pod zwrot podatku, nieopłacony mandat albo oficjalne pismo, żeby wyłudzić dane osobowe i dane karty.

    Przykładowe nazwy

    • mieru-incometax-mobile[.]pages[.]devfałszywe logowanie
    • elster-online-finanzamt[.]sbsstrona oszustwa
    • www-8-receita-simples-fazenda[.]digitaloznaczona przez hosting
    • www8-receita-fazendagerador[.]siteoznaczona przez hosting

    Sprawdzaj oficjalne powiadomienia, samodzielnie otwierając znany Ci adres urzędu.

  • Fałszywe powiadomienia o paczkach i dostawach

    stron: 11

    Wyłudza dane karty wiadomością w stylu „Twoja paczka czeka, opłać drobną dopłatę”.

    Przykładowe nazwy

    • royalmail-redelivery[.]comoznaczona przez hosting
    • concoursdelaposte[.]pages[.]devoznaczona przez hosting

    Sprawdź numer przesyłki, wpisując go na stronie lub w aplikacji przewoźnika.

Pozostałe strony (liczba: 1 042) należą do rzadszych rodzajów.

Najczęściej podrabiane marki

Nazwy marek, które najczęściej pojawiają się w nazwach potwierdzonych stron, wraz z liczbą stron. Te marki nie mają żadnego związku z tą stroną ani z EZOBLOCKER; wymieniamy je tylko dlatego, że zostały podrobione.

  1. Trezor811
  2. Meta419
  3. Ledger417
  4. Coinbase357
  5. MetaMask264
  6. Uphold260
  7. Facebook248
  8. Robinhood186
  9. Instagram160
  10. Ledger Live157
  11. Netcoins143
  12. iTrustCapital130
  13. Exodus121
  14. KuCoin119
  15. NDAX107
  16. Naver74
  17. BlockFi61
  18. Kraken57
  19. Apple45
  20. Gemini42

Gdzie są hostowane?

Większość fałszywych stron nie rejestruje własnej domeny; działają na subdomenach usług stron internetowych, które można założyć w kilka minut.

  • pages.dev4 764
  • workers.dev25
  • wasmer.app5

Najczęstsze końcówki wśród stron z własną domeną

  • .dev 4 789
  • .ph 735
  • .com 61
  • .info 25
  • .shop 12
  • .cc 9
  • .app 8
  • .cfd 7
  • .org 7
  • .icu 6
  • .de 6
  • .help 5

Metoda

  1. Jedynym źródłem są publiczne logi Certificate Transparency. Gdy strona dostaje certyfikat HTTPS, jej nazwa trafia do tych logów, dzięki czemu świeżo otwarte fałszywe strony można wychwycić, gdy ich linki dopiero się rozchodzą.
  2. Oznaczane są nowe nazwy łączące nazwę marki ze słowami typowymi dla phishingu, takimi jak login, verify czy support.
  3. Każda oznaczona strona jest otwierana i sprawdzana, model językowy wydaje drugą opinię, a strona przechodzi akceptację opartą na regułach tylko z jednym z powyższych dowodów.
  4. Nazwy, które są już na listach zewnętrznych, nie są dodawane; do naszej własnej listy trafia tylko to, co znaleźliśmy sami.

Liczby to stan z dnia 6 października 2026; są regularnie odświeżane.