Strony phishingowe znalezione w logach certyfikatów
W okresie od 14 września 2026 do 6 października 2026 oznaczyliśmy w publicznych logach Certificate Transparency podejrzane nazwy (liczba: 33 059), sprawdziliśmy z nich 19 291 i dodaliśmy strony phishingowe (liczba: 5 725) do listy bezpieczeństwa EZOBLOCKER. Do tej pracy nie użyto danych użytkowników, zapytań DNS ani adresów IP.
Status
Nasza własna lista bezpieczeństwa zawiera obecnie domeny w liczbie: 5 964. Na telefonach z włączoną kategorią „Bezpieczeństwo” te nazwy są zatrzymywane na naszych serwerach; lista jest otwarta na GitHubie na licencji CC0.
Zobacz listę bezpieczeństwa na GitHubieOd 33 059 nazw do 5 725 stron
Nie każda oznaczona nazwa to phishing. Tak przebiegało filtrowanie, krok po kroku:
- 33 059oznaczonych nazwnowe certyfikaty z marką i słowem typowym dla phishingu w nazwie
- 19 291sprawdzonych stronpo połączeniu nazw tej samej strony
- 3 981już na innych listachsą już w zewnętrznych listach, z których korzystamy, więc nie dodawaliśmy ich ponownie
- 5 725potwierdzonych stron phishingowychdodane do naszej własnej listy jako reguły (liczba: 5 964)
Skąd wiedzieliśmy, że są fałszywe?
Każda potwierdzona strona ma jeden zapisany dowód. Podział według rodzaju dowodu:
-
Oznaczona przez hosting jako phishing4 829
Hosting strony oznaczył ją jako phishing: zamiast strony odwiedzający widzą ostrzeżenie.
-
Fałszywa strona logowania27
Otworzyliśmy stronę: naśladuje ekran logowania jakiejś marki i ma pole na hasło.
-
Strona oszustwa101
Otworzyliśmy stronę: nie prosi o hasło, ale używa fałszywych nagród, numerów pomocy lub ofert płatności, żeby wyłudzić pieniądze, dane osobowe albo pobranie pliku.
-
Strona z maskowaniem21
Dla programów sprawdzających strona wygląda na pustą lub niegroźną, ale nosi ślady gotowego zestawu do phishingu.
-
Zaparkowana imitacja marki747
Nazwa naśladuje markę i na razie czeka na stronie parkingowej; trafiła na listę, zanim zaczęła być używana.
Jakie pułapki zastawia się najczęściej?
Najczęstsze rodzaje wśród potwierdzonych stron. Kropki w przykładowych nazwach są zapisane jako [.], żeby nie dało się ich przypadkiem otworzyć; to nie są linki.
-
Fałszywe portfele i giełdy kryptowalut
stron: 3 330Wygląda jak strona logowania do portfela sprzętowego lub giełdy i prosi o frazę odzyskiwania (seed) albo dane logowania.
Przykładowe nazwy
itrustcapital-sign-us-app-in[.]pages[.]devfałszywe logowaniewallet-io-ledgre[.]pages[.]devstrona oszustwaauths-netcoins[.]pages[.]devstrona oszustwasupport-blockfii-logix[.]pages[.]devstrona oszustwarobinhood-logiin-web[.]pages[.]devstrona oszustwalogin-ndaxx-us[.]pages[.]devstrona oszustwa
Prawdziwy portfel nie prosi o wpisanie frazy odzyskiwania na stronie internetowej.
-
Pułapki „odzyskiwania konta” i „weryfikacji” w mediach społecznościowych
stron: 932Pisze „Twoje konto zostanie wyłączone”, oferuje „odznakę weryfikacji” albo „odwołanie dla konta reklamowego”, a potem prosi o hasło i kod weryfikacyjny.
Przykładowe nazwy
youtubepremium[.]sbsfałszywe logowanieinsta-claim[.]comfałszywe logowanienid-naver-mail-nidlogin-login1-rweopxqbpznjzhmuffoiraef[.]pages[.]devstrona oszustwakakao-online[.]sitestrona oszustwaappeal-youtube[.]comstrona oszustwainstagram-support-policy[.]pages[.]devoznaczona przez hosting
Sprawdź ostrzeżenie w powiadomieniach samej aplikacji, a nie przez link z wiadomości.
-
Fałszywe banki i usługi płatnicze
stron: 213Kopiuje ekran logowania banku lub aplikacji płatniczej i prosi o dane karty oraz kody jednorazowe.
Przykładowe nazwy
usbankverify[.]comfałszywe logowaniehdfcbanknetbanking[.]comstrona oszustwaonlinesbi-yono-login[.]xinstrona oszustwaal-meezan-invest[.]prostrona oszustwaaktivasi-kuponundian-brimo[.]pages[.]devoznaczona przez hostingusbank-online[.]workers[.]devoznaczona przez hosting
Otwieraj bank przez jego własną aplikację albo wpisując adres samodzielnie.
-
Fałszywe konta e-mail i w chmurze
stron: 104Naśladuje ekran logowania poczty, chmury z plikami lub usługi e-podpisu i prosi o hasło, żeby „wyświetlić udostępniony dokument”.
Przykładowe nazwy
roadrunner-email-login-gmail[.]pages[.]devfałszywe logowaniestatement-viewonce-givesusquotes-sharepoint[.]pages[.]devstrona oszustwacuentahotmail[.]orgstrona oszustwawsignin-msonline-verify-docusign[.]workers[.]devoznaczona przez hostingapple-icloud-lawsuit-claim[.]pages[.]devoznaczona przez hostingapi-cobrandid-docusign-msonline[.]workers[.]devoznaczona przez hosting
Dokument udostępniony Ci przez kogoś otwieraj we własnej aplikacji usługi, a nie przez link z wiadomości.
-
Fałszywe strony zakupów i subskrypcji
stron: 54Wygląda jak sklep, serwis muzyczny lub płatniczy i prosi o dane karty, żeby „potwierdzić zamówienie” albo „aktywować premium”.
Przykładowe nazwy
tiket-tokopedia[.]comfałszywe logowaniesspotifypremium[.]com[.]infałszywe logowaniespotifypremiumapk[.]camfałszywe logowanieoresundbron[.]comstrona oszustwaspotify-podcast-login[.]pages[.]devstrona oszustwaaktivasi-akun-shopee[.]pages[.]devoznaczona przez hosting
Sprawdzaj zamówienia i subskrypcje we własnej aplikacji sklepu albo w ustawieniach telefonu.
-
Strony z Robuxami i kartami podarunkowymi skierowane do dzieci
stron: 20Obiecuje walutę w grze lub karty podarunkowe i nakłania dziecko do wpisania danych konta, fałszywych kroków „weryfikacji” albo pobrania pliku.
Przykładowe nazwy
roblox-reward-hub[.]pages[.]devfałszywe logowaniefree-robux-with-no-verification-at-all[.]pages[.]devstrona oszustwafree-robux-no-verification-real[.]pages[.]devstrona oszustwagift-card-in-roblox-free[.]pages[.]devstrona oszustwamediafire-zip-fortnite[.]pages[.]devoznaczona przez hostingroblox-toy-codes-generator-no-human-verification[.]pages[.]devoznaczona przez hosting
Porozmawiaj z dzieckiem o tym, żeby hasło do gry wpisywało tylko na ekranie samej gry.
-
Fałszywe portale podatkowe, mandatowe i urzędowe
stron: 19Podszywa się pod zwrot podatku, nieopłacony mandat albo oficjalne pismo, żeby wyłudzić dane osobowe i dane karty.
Przykładowe nazwy
mieru-incometax-mobile[.]pages[.]devfałszywe logowanieelster-online-finanzamt[.]sbsstrona oszustwawww-8-receita-simples-fazenda[.]digitaloznaczona przez hostingwww8-receita-fazendagerador[.]siteoznaczona przez hosting
Sprawdzaj oficjalne powiadomienia, samodzielnie otwierając znany Ci adres urzędu.
-
Fałszywe powiadomienia o paczkach i dostawach
stron: 11Wyłudza dane karty wiadomością w stylu „Twoja paczka czeka, opłać drobną dopłatę”.
Przykładowe nazwy
royalmail-redelivery[.]comoznaczona przez hostingconcoursdelaposte[.]pages[.]devoznaczona przez hosting
Sprawdź numer przesyłki, wpisując go na stronie lub w aplikacji przewoźnika.
Pozostałe strony (liczba: 1 042) należą do rzadszych rodzajów.
Najczęściej podrabiane marki
Nazwy marek, które najczęściej pojawiają się w nazwach potwierdzonych stron, wraz z liczbą stron. Te marki nie mają żadnego związku z tą stroną ani z EZOBLOCKER; wymieniamy je tylko dlatego, że zostały podrobione.
- Trezor811
- Meta419
- Ledger417
- Coinbase357
- MetaMask264
- Uphold260
- Facebook248
- Robinhood186
- Instagram160
- Ledger Live157
- Netcoins143
- iTrustCapital130
- Exodus121
- KuCoin119
- NDAX107
- Naver74
- BlockFi61
- Kraken57
- Apple45
- Gemini42
Gdzie są hostowane?
Większość fałszywych stron nie rejestruje własnej domeny; działają na subdomenach usług stron internetowych, które można założyć w kilka minut.
Najczęstsze końcówki wśród stron z własną domeną
- .dev 4 789
- .ph 735
- .com 61
- .info 25
- .shop 12
- .cc 9
- .app 8
- .cfd 7
- .org 7
- .icu 6
- .de 6
- .help 5
Metoda
- Jedynym źródłem są publiczne logi Certificate Transparency. Gdy strona dostaje certyfikat HTTPS, jej nazwa trafia do tych logów, dzięki czemu świeżo otwarte fałszywe strony można wychwycić, gdy ich linki dopiero się rozchodzą.
- Oznaczane są nowe nazwy łączące nazwę marki ze słowami typowymi dla phishingu, takimi jak login, verify czy support.
- Każda oznaczona strona jest otwierana i sprawdzana, model językowy wydaje drugą opinię, a strona przechodzi akceptację opartą na regułach tylko z jednym z powyższych dowodów.
- Nazwy, które są już na listach zewnętrznych, nie są dodawane; do naszej własnej listy trafia tylko to, co znaleźliśmy sami.
Liczby to stan z dnia 6 października 2026; są regularnie odświeżane.