Sites de phishing que achamos nos logs de certificados
Entre 14 de setembro de 2026 e 6 de outubro de 2026, sinalizamos 33.059 nomes suspeitos nos logs públicos de Certificate Transparency, revisamos 19.291 deles e adicionamos 5.725 sites de phishing à lista de segurança do EZOBLOCKER. Nenhum dado de usuário, consulta DNS ou endereço IP foi usado nesse trabalho.
Situação
Nossa própria lista de segurança tem hoje 5.964 domínios. Nos celulares com a categoria Segurança ativada, esses nomes são barrados nos nossos servidores; a lista é aberta no GitHub, sob CC0.
Ver a lista de segurança no GitHubDe 33.059 nomes a 5.725 sites
Nem todo nome sinalizado é phishing. Foi assim que a filtragem aconteceu, passo a passo:
- 33.059nomes sinalizadoscertificados novos com uma marca e uma palavra de phishing no nome
- 19.291sites revisadosdepois de juntar os nomes de um mesmo site
- 3.981já em outras listasjá estão nas listas externas que usamos, então não foram adicionados de novo
- 5.725sites de phishing confirmadosadicionados à nossa própria lista como 5.964 regras
Como sabíamos que eram falsos?
Cada site confirmado tem uma evidência registrada. Divisão por tipo de evidência:
-
Sinalizado pela hospedagem como phishing4.829
A hospedagem do site o sinalizou como phishing; os visitantes veem um aviso no lugar da página.
-
Página de login falsa27
Abrimos a página: ela imita a tela de login de uma marca e tem um campo de senha.
-
Página de golpe101
Abrimos a página: ela não pede senha, mas usa prêmios falsos, canais de suporte ou ofertas de pagamento para conseguir dinheiro, dados pessoais ou o download de um arquivo.
-
Página disfarçada21
A página parece vazia ou inofensiva para os verificadores, mas traz vestígios de um kit de phishing pronto.
-
Imitação de marca estacionada747
O nome imita uma marca e, por enquanto, aguarda numa página de estacionamento; foi listado antes de entrar em uso.
Quais armadilhas aparecem com mais frequência?
Os tipos mais comuns entre os sites confirmados. Os pontos dos nomes de exemplo são escritos como [.] para que não possam ser abertos por engano; não são links.
-
Carteiras e corretoras de cripto falsas
3.330 sitesParece a página de login de uma carteira física ou de uma corretora e pede a sua frase de recuperação (seed) ou os dados de acesso.
Nomes de exemplo
itrustcapital-sign-us-app-in[.]pages[.]devlogin falsowallet-io-ledgre[.]pages[.]devpágina de golpeauths-netcoins[.]pages[.]devpágina de golpesupport-blockfii-logix[.]pages[.]devpágina de golperobinhood-logiin-web[.]pages[.]devpágina de golpelogin-ndaxx-us[.]pages[.]devpágina de golpe
Uma carteira de verdade não pede que você digite a frase de recuperação em uma página da web.
-
Armadilhas de recuperação de conta e de “verificação” nas redes sociais
932 sitesDiz “sua conta será desativada”, oferece um “selo de verificado” ou um “recurso da conta de anúncios” e depois pede a sua senha e o código de verificação.
Nomes de exemplo
youtubepremium[.]sbslogin falsoinsta-claim[.]comlogin falsonid-naver-mail-nidlogin-login1-rweopxqbpznjzhmuffoiraef[.]pages[.]devpágina de golpekakao-online[.]sitepágina de golpeappeal-youtube[.]compágina de golpeinstagram-support-policy[.]pages[.]devsinalizado pela hospedagem
Confira o aviso nas notificações do próprio app, e não pelo link da mensagem.
-
Bancos e serviços de pagamento falsos
213 sitesCopia a tela de login de um banco ou app de pagamento e pede os dados do cartão e códigos de uso único.
Nomes de exemplo
usbankverify[.]comlogin falsohdfcbanknetbanking[.]compágina de golpeonlinesbi-yono-login[.]xinpágina de golpeal-meezan-invest[.]propágina de golpeaktivasi-kuponundian-brimo[.]pages[.]devsinalizado pela hospedagemusbank-online[.]workers[.]devsinalizado pela hospedagem
Abra o seu banco pelo app dele ou digitando você mesmo o endereço.
-
Contas falsas de e-mail e de nuvem
104 sitesImita a tela de login de um serviço de e-mail, armazenamento na nuvem ou assinatura eletrônica e pede a sua senha para “ver um documento compartilhado”.
Nomes de exemplo
roadrunner-email-login-gmail[.]pages[.]devlogin falsostatement-viewonce-givesusquotes-sharepoint[.]pages[.]devpágina de golpecuentahotmail[.]orgpágina de golpewsignin-msonline-verify-docusign[.]workers[.]devsinalizado pela hospedagemapple-icloud-lawsuit-claim[.]pages[.]devsinalizado pela hospedagemapi-cobrandid-docusign-msonline[.]workers[.]devsinalizado pela hospedagem
Abra um documento compartilhado com você pelo app do próprio serviço, e não pelo link da mensagem.
-
Páginas falsas de compras e assinaturas
54 sitesParece uma loja, um serviço de música ou de pagamento e pede os dados do cartão para “confirmar o pedido” ou “ativar o premium”.
Nomes de exemplo
tiket-tokopedia[.]comlogin falsosspotifypremium[.]com[.]inlogin falsospotifypremiumapk[.]camlogin falsooresundbron[.]compágina de golpespotify-podcast-login[.]pages[.]devpágina de golpeaktivasi-akun-shopee[.]pages[.]devsinalizado pela hospedagem
Confira os pedidos e as assinaturas no app da própria loja ou nos ajustes do celular.
-
Páginas de Robux e cartões-presente voltadas a crianças
20 sitesPromete moeda de jogo ou cartões-presente e leva a criança a digitar os dados da conta, seguir passos falsos de “verificação” ou baixar um arquivo.
Nomes de exemplo
roblox-reward-hub[.]pages[.]devlogin falsofree-robux-with-no-verification-at-all[.]pages[.]devpágina de golpefree-robux-no-verification-real[.]pages[.]devpágina de golpegift-card-in-roblox-free[.]pages[.]devpágina de golpemediafire-zip-fortnite[.]pages[.]devsinalizado pela hospedagemroblox-toy-codes-generator-no-human-verification[.]pages[.]devsinalizado pela hospedagem
Converse com seu filho para que ele digite a senha do jogo só na tela do próprio jogo.
-
Portais falsos de impostos, multas e órgãos públicos
19 sitesFinge ser uma restituição de imposto, uma multa em aberto ou um aviso oficial para coletar dados pessoais e do cartão.
Nomes de exemplo
mieru-incometax-mobile[.]pages[.]devlogin falsoelster-online-finanzamt[.]sbspágina de golpewww-8-receita-simples-fazenda[.]digitalsinalizado pela hospedagemwww8-receita-fazendagerador[.]sitesinalizado pela hospedagem
Confira os avisos oficiais abrindo você mesmo o endereço do órgão que você já conhece.
-
Avisos falsos de encomenda e entrega
11 sitesColeta dados de cartão com uma mensagem do tipo “sua encomenda está esperando, pague uma pequena taxa”.
Nomes de exemplo
royalmail-redelivery[.]comsinalizado pela hospedagemconcoursdelaposte[.]pages[.]devsinalizado pela hospedagem
Confira o código de rastreio digitando-o no site ou no app da transportadora.
Os 1.042 sites restantes se encaixam em tipos menos comuns.
Marcas mais imitadas
Os nomes de marca que mais aparecem nos nomes dos sites confirmados, com o número de sites. Essas marcas não têm nenhuma ligação com esta página nem com o EZOBLOCKER; são citadas só porque foram imitadas.
- Trezor811
- Meta419
- Ledger417
- Coinbase357
- MetaMask264
- Uphold260
- Facebook248
- Robinhood186
- Instagram160
- Ledger Live157
- Netcoins143
- iTrustCapital130
- Exodus121
- KuCoin119
- NDAX107
- Naver74
- BlockFi61
- Kraken57
- Apple45
- Gemini42
Onde estão hospedados?
A maioria dos sites falsos não registra um domínio próprio; eles abrem em subdomínios de serviços de páginas que podem ser criados em minutos.
Terminações mais comuns entre os sites com domínio próprio
- .dev 4.789
- .ph 735
- .com 61
- .info 25
- .shop 12
- .cc 9
- .app 8
- .cfd 7
- .org 7
- .icu 6
- .de 6
- .help 5
Método
- A única fonte são os logs públicos de Certificate Transparency. Quando um site recebe um certificado HTTPS, o nome dele é gravado nesses logs, então sites falsos recém-abertos podem ser pegos enquanto os links ainda circulam.
- Nomes novos que combinam o nome de uma marca com palavras de phishing, como login, verify ou support, são sinalizados.
- Cada site sinalizado é aberto e verificado, um modelo de linguagem dá uma segunda opinião, e um site só passa na aprovação por regras com uma das evidências acima.
- Nomes que já estão em listas externas não são adicionados; só o que encontramos por conta própria entra na nossa lista.
Os números são um retrato de 6 de outubro de 2026 e são atualizados regularmente.