Фішингові сайти, знайдені в журналах сертифікатів

Упродовж періоду з 14 вересня 2026 р. по 6 жовтня 2026 р. ми позначили 33 059 підозрілих назв у відкритих журналах Certificate Transparency, перевірили 19 291 з них і додали 5 725 фішингових сайтів до списку безпеки EZOBLOCKER. Для цієї роботи не використовували ні дані користувачів, ні DNS-запити, ні IP-адреси.

Дані станом на: 6 жовтня 2026 р.Період сканування: з 14 вересня 2026 р. по 6 жовтня 2026 р.

Статус

У нашому власному списку безпеки зараз 5 964 доменів. На телефонах із увімкненою категорією «Безпека» ці назви зупиняються на наших серверах; список відкритий на GitHub під ліцензією CC0.

Відкрити список безпеки на GitHub

Від 33 059 назв до 5 725 сайтів

Не кожна позначена назва виявляється фішингом. Ось як відбувалася фільтрація, крок за кроком:

  • 33 059назв позначенонові сертифікати з брендом і фішинговим словом у назві
  • 19 291сайтів перевіренопісля об'єднання назв одного й того самого сайту
  • 3 981уже в інших спискахуже є у зовнішніх списках, якими ми користуємося, повторно не додавали
  • 5 725фішингових сайтів підтвердженододано до нашого списку як 5 964 правил

Як ми зрозуміли, що вони підроблені?

Для кожного підтвердженого сайту записано один доказ. Розподіл за видами доказів:

  • Позначено хостингом як фішинговий4 829

    Хостинг сайту позначив його як фішинговий; замість сторінки відвідувачі бачать попередження.

  • Підроблена сторінка входу27

    Ми відкрили сторінку: вона імітує екран входу якогось бренду й має поле для пароля.

  • Шахрайська сторінка101

    Ми відкрили сторінку: пароль вона не просить, але за допомогою фальшивих призів, ліній підтримки чи пропозицій оплати виманює гроші, особисті дані або завантаження файла.

  • Замаскована сторінка21

    Для інструментів перевірки сторінка виглядає порожньою або безпечною, але має сліди готового фішингового набору.

  • Припаркована імітація бренду747

    Назва імітує бренд і поки що чекає на сторінці паркування; до списку вона потрапила ще до початку використання.

Які пастки трапляються найчастіше?

Найпоширеніші види серед підтверджених сайтів. Крапки в прикладах назв записано як [.], щоб їх не можна було випадково відкрити; це не посилання.

  • Підроблені криптогаманці та біржі

    3 330 сайтів

    Виглядає як сторінка входу в апаратний гаманець чи на біржу й просить фразу відновлення (seed) або дані для входу.

    Приклади назв

    • itrustcapital-sign-us-app-in[.]pages[.]devпідроблений вхід
    • wallet-io-ledgre[.]pages[.]devшахрайська сторінка
    • auths-netcoins[.]pages[.]devшахрайська сторінка
    • support-blockfii-logix[.]pages[.]devшахрайська сторінка
    • robinhood-logiin-web[.]pages[.]devшахрайська сторінка
    • login-ndaxx-us[.]pages[.]devшахрайська сторінка

    Справжній гаманець не просить вводити фразу відновлення на вебсторінці.

  • Пастки «відновлення» акаунта та «верифікації» в соцмережах

    932 сайтів

    Пише «ваш акаунт буде вимкнено», пропонує «позначку верифікації» чи «апеляцію рекламного акаунта», а тоді просить пароль і код підтвердження.

    Приклади назв

    • youtubepremium[.]sbsпідроблений вхід
    • insta-claim[.]comпідроблений вхід
    • nid-naver-mail-nidlogin-login1-rweopxqbpznjzhmuffoiraef[.]pages[.]devшахрайська сторінка
    • kakao-online[.]siteшахрайська сторінка
    • appeal-youtube[.]comшахрайська сторінка
    • instagram-support-policy[.]pages[.]devпозначено хостингом

    Перевіряйте попередження в сповіщеннях самого застосунку, а не за посиланням із повідомлення.

  • Підроблені банки та платіжні сервіси

    213 сайтів

    Копіює екран входу банку чи платіжного застосунку й запитує дані картки та одноразові коди.

    Приклади назв

    • usbankverify[.]comпідроблений вхід
    • hdfcbanknetbanking[.]comшахрайська сторінка
    • onlinesbi-yono-login[.]xinшахрайська сторінка
    • al-meezan-invest[.]proшахрайська сторінка
    • aktivasi-kuponundian-brimo[.]pages[.]devпозначено хостингом
    • usbank-online[.]workers[.]devпозначено хостингом

    Відкривайте банк через його застосунок або вводьте адресу самостійно.

  • Підроблені поштові та хмарні акаунти

    104 сайтів

    Імітує екран входу поштового сервісу, хмарного сховища чи сервісу електронного підпису й просить пароль, щоб «переглянути документ, яким із вами поділилися».

    Приклади назв

    • roadrunner-email-login-gmail[.]pages[.]devпідроблений вхід
    • statement-viewonce-givesusquotes-sharepoint[.]pages[.]devшахрайська сторінка
    • cuentahotmail[.]orgшахрайська сторінка
    • wsignin-msonline-verify-docusign[.]workers[.]devпозначено хостингом
    • apple-icloud-lawsuit-claim[.]pages[.]devпозначено хостингом
    • api-cobrandid-docusign-msonline[.]workers[.]devпозначено хостингом

    Документ, яким із вами поділилися, відкривайте в застосунку самого сервісу, а не за посиланням із повідомлення.

  • Підроблені сторінки магазинів і підписок

    54 сайтів

    Виглядає як магазин, музичний чи платіжний сервіс і просить дані картки, щоб «підтвердити замовлення» або «активувати преміум».

    Приклади назв

    • tiket-tokopedia[.]comпідроблений вхід
    • sspotifypremium[.]com[.]inпідроблений вхід
    • spotifypremiumapk[.]camпідроблений вхід
    • oresundbron[.]comшахрайська сторінка
    • spotify-podcast-login[.]pages[.]devшахрайська сторінка
    • aktivasi-akun-shopee[.]pages[.]devпозначено хостингом

    Замовлення й підписки перевіряйте в застосунку магазину або в налаштуваннях телефона.

  • Сторінки з Robux і подарунковими картками для дітей

    20 сайтів

    Обіцяє ігрову валюту або подарункові картки й підштовхує дитину ввести дані акаунта, пройти підроблену «перевірку» чи завантажити файл.

    Приклади назв

    • roblox-reward-hub[.]pages[.]devпідроблений вхід
    • free-robux-with-no-verification-at-all[.]pages[.]devшахрайська сторінка
    • free-robux-no-verification-real[.]pages[.]devшахрайська сторінка
    • gift-card-in-roblox-free[.]pages[.]devшахрайська сторінка
    • mediafire-zip-fortnite[.]pages[.]devпозначено хостингом
    • roblox-toy-codes-generator-no-human-verification[.]pages[.]devпозначено хостингом

    Поговоріть із дитиною про те, що пароль від гри вводять лише на екрані самої гри.

  • Підроблені портали податків, штрафів і держпослуг

    19 сайтів

    Видає себе за повернення податку, несплачений штраф чи офіційне повідомлення, щоб отримати особисті дані й дані картки.

    Приклади назв

    • mieru-incometax-mobile[.]pages[.]devпідроблений вхід
    • elster-online-finanzamt[.]sbsшахрайська сторінка
    • www-8-receita-simples-fazenda[.]digitalпозначено хостингом
    • www8-receita-fazendagerador[.]siteпозначено хостингом

    Офіційні повідомлення перевіряйте, самостійно відкривши адресу відомства, яку ви вже знаєте.

  • Підроблені сповіщення про посилки й доставку

    11 сайтів

    Збирає дані картки повідомленням на кшталт «ваша посилка чекає, сплатіть невеликий збір».

    Приклади назв

    • royalmail-redelivery[.]comпозначено хостингом
    • concoursdelaposte[.]pages[.]devпозначено хостингом

    Перевіряйте трек-номер, вводячи його на сайті чи в застосунку служби доставки.

Решта 1 042 сайтів належать до рідкісніших видів.

Найчастіше імітовані бренди

Назви брендів, які найчастіше трапляються в назвах підтверджених сайтів, із кількістю сайтів. Ці бренди не мають жодного стосунку ні до цієї сторінки, ні до EZOBLOCKER; їх названо лише тому, що їх імітували.

  1. Trezor811
  2. Meta419
  3. Ledger417
  4. Coinbase357
  5. MetaMask264
  6. Uphold260
  7. Facebook248
  8. Robinhood186
  9. Instagram160
  10. Ledger Live157
  11. Netcoins143
  12. iTrustCapital130
  13. Exodus121
  14. KuCoin119
  15. NDAX107
  16. Naver74
  17. BlockFi61
  18. Kraken57
  19. Apple45
  20. Gemini42

Де вони розміщені?

Більшість підроблених сайтів не реєструють власний домен; вони відкриваються на піддоменах сервісів для створення сторінок, які можна запустити за кілька хвилин.

  • pages.dev4 764
  • workers.dev25
  • wasmer.app5

Найчастіші закінчення серед сайтів із власним доменом

  • .dev 4 789
  • .ph 735
  • .com 61
  • .info 25
  • .shop 12
  • .cc 9
  • .app 8
  • .cfd 7
  • .org 7
  • .icu 6
  • .de 6
  • .help 5

Метод

  1. Джерело одне, відкриті журнали Certificate Transparency. Коли сайт отримує сертифікат HTTPS, його назва записується в ці журнали, тому щойно відкриті підроблені сайти можна впіймати, поки їхні посилання ще поширюються.
  2. Позначаються нові назви, у яких назва бренду поєднується з фішинговими словами на кшталт login, verify або support.
  3. Кожен позначений сайт відкривається й перевіряється, мовна модель дає другу думку, а сайт проходить затвердження за правилами лише за наявності одного з наведених вище доказів.
  4. Назви, які вже є у зовнішніх списках, не додаються; до нашого списку потрапляє лише те, що ми знайшли самі.

Цифри відображають дані станом на 6 жовтня 2026 р. і регулярно оновлюються.