Sites de phishing que achamos nos logs de certificados

Entre 14 de setembro de 2026 e 6 de outubro de 2026, sinalizamos 33.059 nomes suspeitos nos logs públicos de Certificate Transparency, revisamos 19.291 deles e adicionamos 5.725 sites de phishing à lista de segurança do EZOBLOCKER. Nenhum dado de usuário, consulta DNS ou endereço IP foi usado nesse trabalho.

Retrato: 6 de outubro de 2026Período analisado: de 14 de setembro de 2026 a 6 de outubro de 2026

Situação

Nossa própria lista de segurança tem hoje 5.964 domínios. Nos celulares com a categoria Segurança ativada, esses nomes são barrados nos nossos servidores; a lista é aberta no GitHub, sob CC0.

Ver a lista de segurança no GitHub

De 33.059 nomes a 5.725 sites

Nem todo nome sinalizado é phishing. Foi assim que a filtragem aconteceu, passo a passo:

  • 33.059nomes sinalizadoscertificados novos com uma marca e uma palavra de phishing no nome
  • 19.291sites revisadosdepois de juntar os nomes de um mesmo site
  • 3.981já em outras listasjá estão nas listas externas que usamos, então não foram adicionados de novo
  • 5.725sites de phishing confirmadosadicionados à nossa própria lista como 5.964 regras

Como sabíamos que eram falsos?

Cada site confirmado tem uma evidência registrada. Divisão por tipo de evidência:

  • Sinalizado pela hospedagem como phishing4.829

    A hospedagem do site o sinalizou como phishing; os visitantes veem um aviso no lugar da página.

  • Página de login falsa27

    Abrimos a página: ela imita a tela de login de uma marca e tem um campo de senha.

  • Página de golpe101

    Abrimos a página: ela não pede senha, mas usa prêmios falsos, canais de suporte ou ofertas de pagamento para conseguir dinheiro, dados pessoais ou o download de um arquivo.

  • Página disfarçada21

    A página parece vazia ou inofensiva para os verificadores, mas traz vestígios de um kit de phishing pronto.

  • Imitação de marca estacionada747

    O nome imita uma marca e, por enquanto, aguarda numa página de estacionamento; foi listado antes de entrar em uso.

Quais armadilhas aparecem com mais frequência?

Os tipos mais comuns entre os sites confirmados. Os pontos dos nomes de exemplo são escritos como [.] para que não possam ser abertos por engano; não são links.

  • Carteiras e corretoras de cripto falsas

    3.330 sites

    Parece a página de login de uma carteira física ou de uma corretora e pede a sua frase de recuperação (seed) ou os dados de acesso.

    Nomes de exemplo

    • itrustcapital-sign-us-app-in[.]pages[.]devlogin falso
    • wallet-io-ledgre[.]pages[.]devpágina de golpe
    • auths-netcoins[.]pages[.]devpágina de golpe
    • support-blockfii-logix[.]pages[.]devpágina de golpe
    • robinhood-logiin-web[.]pages[.]devpágina de golpe
    • login-ndaxx-us[.]pages[.]devpágina de golpe

    Uma carteira de verdade não pede que você digite a frase de recuperação em uma página da web.

  • Armadilhas de recuperação de conta e de “verificação” nas redes sociais

    932 sites

    Diz “sua conta será desativada”, oferece um “selo de verificado” ou um “recurso da conta de anúncios” e depois pede a sua senha e o código de verificação.

    Nomes de exemplo

    • youtubepremium[.]sbslogin falso
    • insta-claim[.]comlogin falso
    • nid-naver-mail-nidlogin-login1-rweopxqbpznjzhmuffoiraef[.]pages[.]devpágina de golpe
    • kakao-online[.]sitepágina de golpe
    • appeal-youtube[.]compágina de golpe
    • instagram-support-policy[.]pages[.]devsinalizado pela hospedagem

    Confira o aviso nas notificações do próprio app, e não pelo link da mensagem.

  • Bancos e serviços de pagamento falsos

    213 sites

    Copia a tela de login de um banco ou app de pagamento e pede os dados do cartão e códigos de uso único.

    Nomes de exemplo

    • usbankverify[.]comlogin falso
    • hdfcbanknetbanking[.]compágina de golpe
    • onlinesbi-yono-login[.]xinpágina de golpe
    • al-meezan-invest[.]propágina de golpe
    • aktivasi-kuponundian-brimo[.]pages[.]devsinalizado pela hospedagem
    • usbank-online[.]workers[.]devsinalizado pela hospedagem

    Abra o seu banco pelo app dele ou digitando você mesmo o endereço.

  • Contas falsas de e-mail e de nuvem

    104 sites

    Imita a tela de login de um serviço de e-mail, armazenamento na nuvem ou assinatura eletrônica e pede a sua senha para “ver um documento compartilhado”.

    Nomes de exemplo

    • roadrunner-email-login-gmail[.]pages[.]devlogin falso
    • statement-viewonce-givesusquotes-sharepoint[.]pages[.]devpágina de golpe
    • cuentahotmail[.]orgpágina de golpe
    • wsignin-msonline-verify-docusign[.]workers[.]devsinalizado pela hospedagem
    • apple-icloud-lawsuit-claim[.]pages[.]devsinalizado pela hospedagem
    • api-cobrandid-docusign-msonline[.]workers[.]devsinalizado pela hospedagem

    Abra um documento compartilhado com você pelo app do próprio serviço, e não pelo link da mensagem.

  • Páginas falsas de compras e assinaturas

    54 sites

    Parece uma loja, um serviço de música ou de pagamento e pede os dados do cartão para “confirmar o pedido” ou “ativar o premium”.

    Nomes de exemplo

    • tiket-tokopedia[.]comlogin falso
    • sspotifypremium[.]com[.]inlogin falso
    • spotifypremiumapk[.]camlogin falso
    • oresundbron[.]compágina de golpe
    • spotify-podcast-login[.]pages[.]devpágina de golpe
    • aktivasi-akun-shopee[.]pages[.]devsinalizado pela hospedagem

    Confira os pedidos e as assinaturas no app da própria loja ou nos ajustes do celular.

  • Páginas de Robux e cartões-presente voltadas a crianças

    20 sites

    Promete moeda de jogo ou cartões-presente e leva a criança a digitar os dados da conta, seguir passos falsos de “verificação” ou baixar um arquivo.

    Nomes de exemplo

    • roblox-reward-hub[.]pages[.]devlogin falso
    • free-robux-with-no-verification-at-all[.]pages[.]devpágina de golpe
    • free-robux-no-verification-real[.]pages[.]devpágina de golpe
    • gift-card-in-roblox-free[.]pages[.]devpágina de golpe
    • mediafire-zip-fortnite[.]pages[.]devsinalizado pela hospedagem
    • roblox-toy-codes-generator-no-human-verification[.]pages[.]devsinalizado pela hospedagem

    Converse com seu filho para que ele digite a senha do jogo só na tela do próprio jogo.

  • Portais falsos de impostos, multas e órgãos públicos

    19 sites

    Finge ser uma restituição de imposto, uma multa em aberto ou um aviso oficial para coletar dados pessoais e do cartão.

    Nomes de exemplo

    • mieru-incometax-mobile[.]pages[.]devlogin falso
    • elster-online-finanzamt[.]sbspágina de golpe
    • www-8-receita-simples-fazenda[.]digitalsinalizado pela hospedagem
    • www8-receita-fazendagerador[.]sitesinalizado pela hospedagem

    Confira os avisos oficiais abrindo você mesmo o endereço do órgão que você já conhece.

  • Avisos falsos de encomenda e entrega

    11 sites

    Coleta dados de cartão com uma mensagem do tipo “sua encomenda está esperando, pague uma pequena taxa”.

    Nomes de exemplo

    • royalmail-redelivery[.]comsinalizado pela hospedagem
    • concoursdelaposte[.]pages[.]devsinalizado pela hospedagem

    Confira o código de rastreio digitando-o no site ou no app da transportadora.

Os 1.042 sites restantes se encaixam em tipos menos comuns.

Marcas mais imitadas

Os nomes de marca que mais aparecem nos nomes dos sites confirmados, com o número de sites. Essas marcas não têm nenhuma ligação com esta página nem com o EZOBLOCKER; são citadas só porque foram imitadas.

  1. Trezor811
  2. Meta419
  3. Ledger417
  4. Coinbase357
  5. MetaMask264
  6. Uphold260
  7. Facebook248
  8. Robinhood186
  9. Instagram160
  10. Ledger Live157
  11. Netcoins143
  12. iTrustCapital130
  13. Exodus121
  14. KuCoin119
  15. NDAX107
  16. Naver74
  17. BlockFi61
  18. Kraken57
  19. Apple45
  20. Gemini42

Onde estão hospedados?

A maioria dos sites falsos não registra um domínio próprio; eles abrem em subdomínios de serviços de páginas que podem ser criados em minutos.

  • pages.dev4.764
  • workers.dev25
  • wasmer.app5

Terminações mais comuns entre os sites com domínio próprio

  • .dev 4.789
  • .ph 735
  • .com 61
  • .info 25
  • .shop 12
  • .cc 9
  • .app 8
  • .cfd 7
  • .org 7
  • .icu 6
  • .de 6
  • .help 5

Método

  1. A única fonte são os logs públicos de Certificate Transparency. Quando um site recebe um certificado HTTPS, o nome dele é gravado nesses logs, então sites falsos recém-abertos podem ser pegos enquanto os links ainda circulam.
  2. Nomes novos que combinam o nome de uma marca com palavras de phishing, como login, verify ou support, são sinalizados.
  3. Cada site sinalizado é aberto e verificado, um modelo de linguagem dá uma segunda opinião, e um site só passa na aprovação por regras com uma das evidências acima.
  4. Nomes que já estão em listas externas não são adicionados; só o que encontramos por conta própria entra na nossa lista.

Os números são um retrato de 6 de outubro de 2026 e são atualizados regularmente.