Фішингові сайти, знайдені в журналах сертифікатів
Упродовж періоду з 14 вересня 2026 р. по 6 жовтня 2026 р. ми позначили 33 059 підозрілих назв у відкритих журналах Certificate Transparency, перевірили 19 291 з них і додали 5 725 фішингових сайтів до списку безпеки EZOBLOCKER. Для цієї роботи не використовували ні дані користувачів, ні DNS-запити, ні IP-адреси.
Статус
У нашому власному списку безпеки зараз 5 964 доменів. На телефонах із увімкненою категорією «Безпека» ці назви зупиняються на наших серверах; список відкритий на GitHub під ліцензією CC0.
Відкрити список безпеки на GitHubВід 33 059 назв до 5 725 сайтів
Не кожна позначена назва виявляється фішингом. Ось як відбувалася фільтрація, крок за кроком:
- 33 059назв позначенонові сертифікати з брендом і фішинговим словом у назві
- 19 291сайтів перевіренопісля об'єднання назв одного й того самого сайту
- 3 981уже в інших спискахуже є у зовнішніх списках, якими ми користуємося, повторно не додавали
- 5 725фішингових сайтів підтвердженододано до нашого списку як 5 964 правил
Як ми зрозуміли, що вони підроблені?
Для кожного підтвердженого сайту записано один доказ. Розподіл за видами доказів:
-
Позначено хостингом як фішинговий4 829
Хостинг сайту позначив його як фішинговий; замість сторінки відвідувачі бачать попередження.
-
Підроблена сторінка входу27
Ми відкрили сторінку: вона імітує екран входу якогось бренду й має поле для пароля.
-
Шахрайська сторінка101
Ми відкрили сторінку: пароль вона не просить, але за допомогою фальшивих призів, ліній підтримки чи пропозицій оплати виманює гроші, особисті дані або завантаження файла.
-
Замаскована сторінка21
Для інструментів перевірки сторінка виглядає порожньою або безпечною, але має сліди готового фішингового набору.
-
Припаркована імітація бренду747
Назва імітує бренд і поки що чекає на сторінці паркування; до списку вона потрапила ще до початку використання.
Які пастки трапляються найчастіше?
Найпоширеніші види серед підтверджених сайтів. Крапки в прикладах назв записано як [.], щоб їх не можна було випадково відкрити; це не посилання.
-
Підроблені криптогаманці та біржі
3 330 сайтівВиглядає як сторінка входу в апаратний гаманець чи на біржу й просить фразу відновлення (seed) або дані для входу.
Приклади назв
itrustcapital-sign-us-app-in[.]pages[.]devпідроблений вхідwallet-io-ledgre[.]pages[.]devшахрайська сторінкаauths-netcoins[.]pages[.]devшахрайська сторінкаsupport-blockfii-logix[.]pages[.]devшахрайська сторінкаrobinhood-logiin-web[.]pages[.]devшахрайська сторінкаlogin-ndaxx-us[.]pages[.]devшахрайська сторінка
Справжній гаманець не просить вводити фразу відновлення на вебсторінці.
-
Пастки «відновлення» акаунта та «верифікації» в соцмережах
932 сайтівПише «ваш акаунт буде вимкнено», пропонує «позначку верифікації» чи «апеляцію рекламного акаунта», а тоді просить пароль і код підтвердження.
Приклади назв
youtubepremium[.]sbsпідроблений вхідinsta-claim[.]comпідроблений вхідnid-naver-mail-nidlogin-login1-rweopxqbpznjzhmuffoiraef[.]pages[.]devшахрайська сторінкаkakao-online[.]siteшахрайська сторінкаappeal-youtube[.]comшахрайська сторінкаinstagram-support-policy[.]pages[.]devпозначено хостингом
Перевіряйте попередження в сповіщеннях самого застосунку, а не за посиланням із повідомлення.
-
Підроблені банки та платіжні сервіси
213 сайтівКопіює екран входу банку чи платіжного застосунку й запитує дані картки та одноразові коди.
Приклади назв
usbankverify[.]comпідроблений вхідhdfcbanknetbanking[.]comшахрайська сторінкаonlinesbi-yono-login[.]xinшахрайська сторінкаal-meezan-invest[.]proшахрайська сторінкаaktivasi-kuponundian-brimo[.]pages[.]devпозначено хостингомusbank-online[.]workers[.]devпозначено хостингом
Відкривайте банк через його застосунок або вводьте адресу самостійно.
-
Підроблені поштові та хмарні акаунти
104 сайтівІмітує екран входу поштового сервісу, хмарного сховища чи сервісу електронного підпису й просить пароль, щоб «переглянути документ, яким із вами поділилися».
Приклади назв
roadrunner-email-login-gmail[.]pages[.]devпідроблений вхідstatement-viewonce-givesusquotes-sharepoint[.]pages[.]devшахрайська сторінкаcuentahotmail[.]orgшахрайська сторінкаwsignin-msonline-verify-docusign[.]workers[.]devпозначено хостингомapple-icloud-lawsuit-claim[.]pages[.]devпозначено хостингомapi-cobrandid-docusign-msonline[.]workers[.]devпозначено хостингом
Документ, яким із вами поділилися, відкривайте в застосунку самого сервісу, а не за посиланням із повідомлення.
-
Підроблені сторінки магазинів і підписок
54 сайтівВиглядає як магазин, музичний чи платіжний сервіс і просить дані картки, щоб «підтвердити замовлення» або «активувати преміум».
Приклади назв
tiket-tokopedia[.]comпідроблений вхідsspotifypremium[.]com[.]inпідроблений вхідspotifypremiumapk[.]camпідроблений вхідoresundbron[.]comшахрайська сторінкаspotify-podcast-login[.]pages[.]devшахрайська сторінкаaktivasi-akun-shopee[.]pages[.]devпозначено хостингом
Замовлення й підписки перевіряйте в застосунку магазину або в налаштуваннях телефона.
-
Сторінки з Robux і подарунковими картками для дітей
20 сайтівОбіцяє ігрову валюту або подарункові картки й підштовхує дитину ввести дані акаунта, пройти підроблену «перевірку» чи завантажити файл.
Приклади назв
roblox-reward-hub[.]pages[.]devпідроблений вхідfree-robux-with-no-verification-at-all[.]pages[.]devшахрайська сторінкаfree-robux-no-verification-real[.]pages[.]devшахрайська сторінкаgift-card-in-roblox-free[.]pages[.]devшахрайська сторінкаmediafire-zip-fortnite[.]pages[.]devпозначено хостингомroblox-toy-codes-generator-no-human-verification[.]pages[.]devпозначено хостингом
Поговоріть із дитиною про те, що пароль від гри вводять лише на екрані самої гри.
-
Підроблені портали податків, штрафів і держпослуг
19 сайтівВидає себе за повернення податку, несплачений штраф чи офіційне повідомлення, щоб отримати особисті дані й дані картки.
Приклади назв
mieru-incometax-mobile[.]pages[.]devпідроблений вхідelster-online-finanzamt[.]sbsшахрайська сторінкаwww-8-receita-simples-fazenda[.]digitalпозначено хостингомwww8-receita-fazendagerador[.]siteпозначено хостингом
Офіційні повідомлення перевіряйте, самостійно відкривши адресу відомства, яку ви вже знаєте.
-
Підроблені сповіщення про посилки й доставку
11 сайтівЗбирає дані картки повідомленням на кшталт «ваша посилка чекає, сплатіть невеликий збір».
Приклади назв
royalmail-redelivery[.]comпозначено хостингомconcoursdelaposte[.]pages[.]devпозначено хостингом
Перевіряйте трек-номер, вводячи його на сайті чи в застосунку служби доставки.
Решта 1 042 сайтів належать до рідкісніших видів.
Найчастіше імітовані бренди
Назви брендів, які найчастіше трапляються в назвах підтверджених сайтів, із кількістю сайтів. Ці бренди не мають жодного стосунку ні до цієї сторінки, ні до EZOBLOCKER; їх названо лише тому, що їх імітували.
- Trezor811
- Meta419
- Ledger417
- Coinbase357
- MetaMask264
- Uphold260
- Facebook248
- Robinhood186
- Instagram160
- Ledger Live157
- Netcoins143
- iTrustCapital130
- Exodus121
- KuCoin119
- NDAX107
- Naver74
- BlockFi61
- Kraken57
- Apple45
- Gemini42
Де вони розміщені?
Більшість підроблених сайтів не реєструють власний домен; вони відкриваються на піддоменах сервісів для створення сторінок, які можна запустити за кілька хвилин.
Найчастіші закінчення серед сайтів із власним доменом
- .dev 4 789
- .ph 735
- .com 61
- .info 25
- .shop 12
- .cc 9
- .app 8
- .cfd 7
- .org 7
- .icu 6
- .de 6
- .help 5
Метод
- Джерело одне, відкриті журнали Certificate Transparency. Коли сайт отримує сертифікат HTTPS, його назва записується в ці журнали, тому щойно відкриті підроблені сайти можна впіймати, поки їхні посилання ще поширюються.
- Позначаються нові назви, у яких назва бренду поєднується з фішинговими словами на кшталт login, verify або support.
- Кожен позначений сайт відкривається й перевіряється, мовна модель дає другу думку, а сайт проходить затвердження за правилами лише за наявності одного з наведених вище доказів.
- Назви, які вже є у зовнішніх списках, не додаються; до нашого списку потрапляє лише те, що ми знайшли самі.
Цифри відображають дані станом на 6 жовтня 2026 р. і регулярно оновлюються.