Фишинговые сайты, найденные в журналах сертификатов

За период с 14 сентября 2026 г. по 6 октября 2026 г. мы отметили 33 059 подозрительных названий в открытых журналах Certificate Transparency, проверили 19 291 из них и добавили 5 725 фишинговых сайтов в список безопасности EZOBLOCKER. Для этой работы не использовались ни данные пользователей, ни DNS-запросы, ни IP-адреса.

Данные на: 6 октября 2026 г.Период сканирования: с 14 сентября 2026 г. по 6 октября 2026 г.

Статус

В нашем собственном списке безопасности сейчас 5 964 доменов. На телефонах с включённой категорией «Безопасность» эти названия останавливаются на наших серверах; список открыт на GitHub под лицензией CC0.

Открыть список безопасности на GitHub

От 33 059 названий до 5 725 сайтов

Не каждое отмеченное название оказывается фишингом. Вот как шла фильтрация, шаг за шагом:

  • 33 059названий отмеченоновые сертификаты с брендом и фишинговым словом в названии
  • 19 291сайтов проверенопосле объединения названий одного и того же сайта
  • 3 981уже в других спискахуже есть во внешних списках, которыми мы пользуемся, повторно не добавлялись
  • 5 725фишинговых сайтов подтвержденодобавлено в наш список в виде 5 964 правил

Как мы поняли, что они поддельные?

У каждого подтверждённого сайта записано одно доказательство. Распределение по видам доказательств:

  • Помечен хостингом как фишинговый4 829

    Хостинг сайта пометил его как фишинговый; вместо страницы посетители видят предупреждение.

  • Поддельная страница входа27

    Мы открыли страницу: она имитирует экран входа какого-либо бренда и содержит поле для пароля.

  • Мошенническая страница101

    Мы открыли страницу: пароль она не просит, но с помощью ложных призов, линий поддержки или предложений об оплате добивается денег, личных данных или загрузки файла.

  • Замаскированная страница21

    Для проверяющих инструментов страница выглядит пустой или безобидной, но несёт следы готового фишингового набора.

  • Припаркованная имитация бренда747

    Название имитирует бренд и пока ждёт на странице парковки; в список оно попало до начала использования.

Какие ловушки встречаются чаще всего?

Самые распространённые виды среди подтверждённых сайтов. Точки в примерах названий записаны как [.], чтобы их нельзя было случайно открыть; это не ссылки.

  • Поддельные криптокошельки и биржи

    3 330 сайтов

    Выглядит как страница входа в аппаратный кошелёк или на биржу и просит ввести фразу восстановления (seed) или данные для входа.

    Примеры названий

    • itrustcapital-sign-us-app-in[.]pages[.]devподдельный вход
    • wallet-io-ledgre[.]pages[.]devмошенническая страница
    • auths-netcoins[.]pages[.]devмошенническая страница
    • support-blockfii-logix[.]pages[.]devмошенническая страница
    • robinhood-logiin-web[.]pages[.]devмошенническая страница
    • login-ndaxx-us[.]pages[.]devмошенническая страница

    Настоящий кошелёк не просит вводить фразу восстановления на веб-странице.

  • Ловушки «восстановления» аккаунта и «верификации» в соцсетях

    932 сайтов

    Пишет «ваш аккаунт будет отключён», предлагает «галочку верификации» или «апелляцию рекламного аккаунта», а затем просит пароль и код подтверждения.

    Примеры названий

    • youtubepremium[.]sbsподдельный вход
    • insta-claim[.]comподдельный вход
    • nid-naver-mail-nidlogin-login1-rweopxqbpznjzhmuffoiraef[.]pages[.]devмошенническая страница
    • kakao-online[.]siteмошенническая страница
    • appeal-youtube[.]comмошенническая страница
    • instagram-support-policy[.]pages[.]devпомечен хостингом

    Проверяйте предупреждение в уведомлениях самого приложения, а не по ссылке из сообщения.

  • Поддельные банки и платёжные сервисы

    213 сайтов

    Копирует экран входа банка или платёжного приложения и запрашивает данные карты и одноразовые коды.

    Примеры названий

    • usbankverify[.]comподдельный вход
    • hdfcbanknetbanking[.]comмошенническая страница
    • onlinesbi-yono-login[.]xinмошенническая страница
    • al-meezan-invest[.]proмошенническая страница
    • aktivasi-kuponundian-brimo[.]pages[.]devпомечен хостингом
    • usbank-online[.]workers[.]devпомечен хостингом

    Открывайте банк через его приложение или вводите адрес сами.

  • Поддельные почтовые и облачные аккаунты

    104 сайтов

    Имитирует экран входа почтового сервиса, облачного хранилища или сервиса электронной подписи и просит пароль, чтобы «открыть документ, которым с вами поделились».

    Примеры названий

    • roadrunner-email-login-gmail[.]pages[.]devподдельный вход
    • statement-viewonce-givesusquotes-sharepoint[.]pages[.]devмошенническая страница
    • cuentahotmail[.]orgмошенническая страница
    • wsignin-msonline-verify-docusign[.]workers[.]devпомечен хостингом
    • apple-icloud-lawsuit-claim[.]pages[.]devпомечен хостингом
    • api-cobrandid-docusign-msonline[.]workers[.]devпомечен хостингом

    Документ, которым с вами поделились, открывайте в приложении самого сервиса, а не по ссылке из сообщения.

  • Поддельные страницы магазинов и подписок

    54 сайтов

    Выглядит как магазин, музыкальный или платёжный сервис и просит данные карты, чтобы «подтвердить заказ» или «активировать премиум».

    Примеры названий

    • tiket-tokopedia[.]comподдельный вход
    • sspotifypremium[.]com[.]inподдельный вход
    • spotifypremiumapk[.]camподдельный вход
    • oresundbron[.]comмошенническая страница
    • spotify-podcast-login[.]pages[.]devмошенническая страница
    • aktivasi-akun-shopee[.]pages[.]devпомечен хостингом

    Заказы и подписки проверяйте в приложении магазина или в настройках телефона.

  • Страницы с Robux и подарочными картами для детей

    20 сайтов

    Обещает игровую валюту или подарочные карты и подталкивает ребёнка ввести данные аккаунта, пройти поддельную «проверку» или скачать файл.

    Примеры названий

    • roblox-reward-hub[.]pages[.]devподдельный вход
    • free-robux-with-no-verification-at-all[.]pages[.]devмошенническая страница
    • free-robux-no-verification-real[.]pages[.]devмошенническая страница
    • gift-card-in-roblox-free[.]pages[.]devмошенническая страница
    • mediafire-zip-fortnite[.]pages[.]devпомечен хостингом
    • roblox-toy-codes-generator-no-human-verification[.]pages[.]devпомечен хостингом

    Поговорите с ребёнком о том, что пароль от игры вводят только на экране самой игры.

  • Поддельные порталы налогов, штрафов и госуслуг

    19 сайтов

    Выдаёт себя за возврат налога, неоплаченный штраф или официальное уведомление, чтобы получить личные данные и данные карты.

    Примеры названий

    • mieru-incometax-mobile[.]pages[.]devподдельный вход
    • elster-online-finanzamt[.]sbsмошенническая страница
    • www-8-receita-simples-fazenda[.]digitalпомечен хостингом
    • www8-receita-fazendagerador[.]siteпомечен хостингом

    Официальные уведомления проверяйте, открыв самостоятельно адрес ведомства, который вам уже известен.

  • Поддельные уведомления о посылках и доставке

    11 сайтов

    Собирает данные карты сообщением вроде «ваша посылка ждёт, оплатите небольшой сбор».

    Примеры названий

    • royalmail-redelivery[.]comпомечен хостингом
    • concoursdelaposte[.]pages[.]devпомечен хостингом

    Проверяйте трек-номер, вводя его на сайте или в приложении службы доставки.

Остальные 1 042 сайтов относятся к более редким видам.

Самые часто имитируемые бренды

Названия брендов, которые чаще всего встречаются в названиях подтверждённых сайтов, с количеством сайтов. Эти бренды не связаны ни с этой страницей, ни с EZOBLOCKER; они названы лишь потому, что их имитировали.

  1. Trezor811
  2. Meta419
  3. Ledger417
  4. Coinbase357
  5. MetaMask264
  6. Uphold260
  7. Facebook248
  8. Robinhood186
  9. Instagram160
  10. Ledger Live157
  11. Netcoins143
  12. iTrustCapital130
  13. Exodus121
  14. KuCoin119
  15. NDAX107
  16. Naver74
  17. BlockFi61
  18. Kraken57
  19. Apple45
  20. Gemini42

Где они размещены?

Большинство поддельных сайтов не регистрируют собственный домен; они открываются на поддоменах сервисов для создания страниц, которые можно запустить за несколько минут.

  • pages.dev4 764
  • workers.dev25
  • wasmer.app5

Самые частые окончания среди сайтов с собственным доменом

  • .dev 4 789
  • .ph 735
  • .com 61
  • .info 25
  • .shop 12
  • .cc 9
  • .app 8
  • .cfd 7
  • .org 7
  • .icu 6
  • .de 6
  • .help 5

Метод

  1. Источник один, открытые журналы Certificate Transparency. Когда сайт получает сертификат HTTPS, его название записывается в эти журналы, поэтому только что открытые поддельные сайты можно поймать, пока их ссылки ещё распространяются.
  2. Отмечаются новые названия, в которых название бренда сочетается с фишинговыми словами вроде login, verify или support.
  3. Каждый отмеченный сайт открывается и проверяется, языковая модель даёт второе мнение, а сайт проходит утверждение по правилам только при наличии одного из доказательств выше.
  4. Названия, уже имеющиеся во внешних списках, не добавляются; в наш список попадает только то, что мы нашли сами.

Цифры отражают данные на 6 октября 2026 г. и регулярно обновляются.