我们在证书日志中发现的钓鱼网站(仿冒网站)

从2026年9月14日到2026年10月6日,我们在公开的证书透明度日志中标记了 33,059 个可疑名称,复核了其中 19,291 个,并把 5,725 个钓鱼网站加入了 EZOBLOCKER 的安全列表。这项工作没有使用任何用户数据、DNS 查询或 IP 地址。

数据截至:2026年10月6日扫描期间:2026年9月14日至2026年10月6日

当前状态

我们自己的安全列表目前收录了 5,964 个域名。在开启“安全”类别的手机上,这些名称会在我们的服务器上被拦截;列表以 CC0 协议在 GitHub 上公开。

在 GitHub 上查看安全列表

从 33,059 个名称到 5,725 个网站

被标记的名称并不都是钓鱼网站。下面按步骤看看是怎么筛选的:

  • 33,059个被标记的名称名称中同时带有品牌和钓鱼词的新证书
  • 19,291个已复核的网站合并同一网站的多个名称之后
  • 3,981个已在其他列表中已在我们使用的外部列表中,不再重复添加
  • 5,725个已确认的钓鱼网站以 5,964 条规则加入我们自己的列表

我们是怎么知道它们是假的?

每个已确认的网站都至少记录了一项证据。以下是按证据类型划分的情况:

  • 被托管方作为钓鱼网站停用4,829

    网站的托管方已将其标记为钓鱼网站,访问者看到的是警告而不是原页面。

  • 仿冒登录页面27

    我们打开了该页面:它模仿某个品牌的登录界面,并带有密码输入框。

  • 诈骗页面101

    我们打开了该页面:它不索要密码,而是用虚假奖励、客服电话或付款优惠,骗取钱款、个人信息或诱导下载文件。

  • 伪装页面21

    在检测工具看来,该页面是空白的或无害的,但带有现成钓鱼套件的痕迹。

  • 停放中的品牌仿冒747

    名称模仿某个品牌,目前停放在占位页面上;我们在它投入使用之前就把它列入了名单。

哪些骗局最常见?

已确认网站中最常见的类型。示例名称中的点写成了 [.],以免被误点开,它们不是链接。

  • 仿冒的加密钱包和交易所

    3,330 个网站

    伪装成硬件钱包或交易所的登录页面,要求您输入助记词(种子)或登录信息。

    名称示例

    • itrustcapital-sign-us-app-in[.]pages[.]dev仿冒登录页
    • wallet-io-ledgre[.]pages[.]dev诈骗页
    • auths-netcoins[.]pages[.]dev诈骗页
    • support-blockfii-logix[.]pages[.]dev诈骗页
    • robinhood-logiin-web[.]pages[.]dev诈骗页
    • login-ndaxx-us[.]pages[.]dev诈骗页

    真正的钱包不会让您把助记词输入到网页里。

  • 社交媒体账号找回与“认证”骗局

    932 个网站

    声称“您的账号将被停用”,或提供“认证标志”“广告账号申诉”,然后索要您的密码和验证码。

    名称示例

    • youtubepremium[.]sbs仿冒登录页
    • insta-claim[.]com仿冒登录页
    • nid-naver-mail-nidlogin-login1-rweopxqbpznjzhmuffoiraef[.]pages[.]dev诈骗页
    • kakao-online[.]site诈骗页
    • appeal-youtube[.]com诈骗页
    • instagram-support-policy[.]pages[.]dev被托管方停用

    请在应用自己的通知里查看警告,不要点消息里的链接。

  • 仿冒的银行和支付服务

    213 个网站

    复制银行或支付应用的登录界面,索要银行卡信息和一次性验证码。

    名称示例

    • usbankverify[.]com仿冒登录页
    • hdfcbanknetbanking[.]com诈骗页
    • onlinesbi-yono-login[.]xin诈骗页
    • al-meezan-invest[.]pro诈骗页
    • aktivasi-kuponundian-brimo[.]pages[.]dev被托管方停用
    • usbank-online[.]workers[.]dev被托管方停用

    请通过银行自己的应用打开,或者亲自输入网址。

  • 仿冒的邮箱和云账号

    104 个网站

    模仿邮箱、云存储或电子签名服务的登录界面,以“查看共享文档”为由索要密码。

    名称示例

    • roadrunner-email-login-gmail[.]pages[.]dev仿冒登录页
    • statement-viewonce-givesusquotes-sharepoint[.]pages[.]dev诈骗页
    • cuentahotmail[.]org诈骗页
    • wsignin-msonline-verify-docusign[.]workers[.]dev被托管方停用
    • apple-icloud-lawsuit-claim[.]pages[.]dev被托管方停用
    • api-cobrandid-docusign-msonline[.]workers[.]dev被托管方停用

    收到的共享文档,请在该服务自己的应用里打开,不要点消息里的链接。

  • 仿冒的购物和订阅页面

    54 个网站

    伪装成商店、音乐或支付服务,以“确认订单”或“开通高级版”为由索要银行卡信息。

    名称示例

    • tiket-tokopedia[.]com仿冒登录页
    • sspotifypremium[.]com[.]in仿冒登录页
    • spotifypremiumapk[.]cam仿冒登录页
    • oresundbron[.]com诈骗页
    • spotify-podcast-login[.]pages[.]dev诈骗页
    • aktivasi-akun-shopee[.]pages[.]dev被托管方停用

    请在商店自己的应用或手机设置里查看订单和订阅。

  • 针对儿童的 Robux 和礼品卡页面

    20 个网站

    承诺送游戏货币或礼品卡,诱使孩子输入账号信息、完成虚假的“验证”步骤或下载文件。

    名称示例

    • roblox-reward-hub[.]pages[.]dev仿冒登录页
    • free-robux-with-no-verification-at-all[.]pages[.]dev诈骗页
    • free-robux-no-verification-real[.]pages[.]dev诈骗页
    • gift-card-in-roblox-free[.]pages[.]dev诈骗页
    • mediafire-zip-fortnite[.]pages[.]dev被托管方停用
    • roblox-toy-codes-generator-no-human-verification[.]pages[.]dev被托管方停用

    和孩子聊一聊:游戏密码只能输入在游戏自己的界面里。

  • 仿冒的税务、罚款和政务网站

    19 个网站

    假冒退税、未缴罚款或官方通知,以骗取身份信息和银行卡信息。

    名称示例

    • mieru-incometax-mobile[.]pages[.]dev仿冒登录页
    • elster-online-finanzamt[.]sbs诈骗页
    • www-8-receita-simples-fazenda[.]digital被托管方停用
    • www8-receita-fazendagerador[.]site被托管方停用

    官方通知请自己输入您已知的机构网址去核实。

  • 仿冒的快递和配送通知

    11 个网站

    以“您的包裹正在等待,请支付少量费用”为由收集银行卡信息。

    名称示例

    • royalmail-redelivery[.]com被托管方停用
    • concoursdelaposte[.]pages[.]dev被托管方停用

    请把运单号输入快递公司自己的网站或应用里查询。

其余 1,042 个网站属于较少见的类型。

被仿冒最多的品牌

已确认网站名称中出现最多的品牌名称,以及对应的网站数量。这些品牌与本页面和 EZOBLOCKER 没有任何关系,列出它们只是因为它们被仿冒了。

  1. Trezor811
  2. Meta419
  3. Ledger417
  4. Coinbase357
  5. MetaMask264
  6. Uphold260
  7. Facebook248
  8. Robinhood186
  9. Instagram160
  10. Ledger Live157
  11. Netcoins143
  12. iTrustCapital130
  13. Exodus121
  14. KuCoin119
  15. NDAX107
  16. Naver74
  17. BlockFi61
  18. Kraken57
  19. Apple45
  20. Gemini42

它们托管在哪里?

大多数仿冒网站不会注册自己的域名,而是开在几分钟就能搭好的页面服务的子域名上。

  • pages.dev4,764
  • workers.dev25
  • wasmer.app5

使用自有域名的网站中最常见的后缀

  • .dev 4,789
  • .ph 735
  • .com 61
  • .info 25
  • .shop 12
  • .cc 9
  • .app 8
  • .cfd 7
  • .org 7
  • .icu 6
  • .de 6
  • .help 5

方法

  1. 唯一的来源是公开的证书透明度日志。网站获得 HTTPS 证书时,它的名称会被写入这些日志,因此新开的仿冒网站可以在链接传播期间被发现。
  2. 把品牌名称与 login、verify、support 等钓鱼词组合在一起的新名称会被标记出来。
  3. 每个被标记的网站都会被打开检查,再由语言模型给出第二意见;只有具备上述某一项证据,才能通过基于规则的批准。
  4. 已在外部列表中的名称不会再添加;只有我们自己发现的才会进入我们自己的列表。

数字为 2026年10月6日 的快照,并会定期更新。