我们在证书日志中发现的钓鱼网站(仿冒网站)
从2026年9月14日到2026年10月6日,我们在公开的证书透明度日志中标记了 33,059 个可疑名称,复核了其中 19,291 个,并把 5,725 个钓鱼网站加入了 EZOBLOCKER 的安全列表。这项工作没有使用任何用户数据、DNS 查询或 IP 地址。
当前状态
我们自己的安全列表目前收录了 5,964 个域名。在开启“安全”类别的手机上,这些名称会在我们的服务器上被拦截;列表以 CC0 协议在 GitHub 上公开。
在 GitHub 上查看安全列表从 33,059 个名称到 5,725 个网站
被标记的名称并不都是钓鱼网站。下面按步骤看看是怎么筛选的:
- 33,059个被标记的名称名称中同时带有品牌和钓鱼词的新证书
- 19,291个已复核的网站合并同一网站的多个名称之后
- 3,981个已在其他列表中已在我们使用的外部列表中,不再重复添加
- 5,725个已确认的钓鱼网站以 5,964 条规则加入我们自己的列表
我们是怎么知道它们是假的?
每个已确认的网站都至少记录了一项证据。以下是按证据类型划分的情况:
-
被托管方作为钓鱼网站停用4,829
网站的托管方已将其标记为钓鱼网站,访问者看到的是警告而不是原页面。
-
仿冒登录页面27
我们打开了该页面:它模仿某个品牌的登录界面,并带有密码输入框。
-
诈骗页面101
我们打开了该页面:它不索要密码,而是用虚假奖励、客服电话或付款优惠,骗取钱款、个人信息或诱导下载文件。
-
伪装页面21
在检测工具看来,该页面是空白的或无害的,但带有现成钓鱼套件的痕迹。
-
停放中的品牌仿冒747
名称模仿某个品牌,目前停放在占位页面上;我们在它投入使用之前就把它列入了名单。
哪些骗局最常见?
已确认网站中最常见的类型。示例名称中的点写成了 [.],以免被误点开,它们不是链接。
-
仿冒的加密钱包和交易所
3,330 个网站伪装成硬件钱包或交易所的登录页面,要求您输入助记词(种子)或登录信息。
名称示例
itrustcapital-sign-us-app-in[.]pages[.]dev仿冒登录页wallet-io-ledgre[.]pages[.]dev诈骗页auths-netcoins[.]pages[.]dev诈骗页support-blockfii-logix[.]pages[.]dev诈骗页robinhood-logiin-web[.]pages[.]dev诈骗页login-ndaxx-us[.]pages[.]dev诈骗页
真正的钱包不会让您把助记词输入到网页里。
-
社交媒体账号找回与“认证”骗局
932 个网站声称“您的账号将被停用”,或提供“认证标志”“广告账号申诉”,然后索要您的密码和验证码。
名称示例
youtubepremium[.]sbs仿冒登录页insta-claim[.]com仿冒登录页nid-naver-mail-nidlogin-login1-rweopxqbpznjzhmuffoiraef[.]pages[.]dev诈骗页kakao-online[.]site诈骗页appeal-youtube[.]com诈骗页instagram-support-policy[.]pages[.]dev被托管方停用
请在应用自己的通知里查看警告,不要点消息里的链接。
-
仿冒的银行和支付服务
213 个网站复制银行或支付应用的登录界面,索要银行卡信息和一次性验证码。
名称示例
usbankverify[.]com仿冒登录页hdfcbanknetbanking[.]com诈骗页onlinesbi-yono-login[.]xin诈骗页al-meezan-invest[.]pro诈骗页aktivasi-kuponundian-brimo[.]pages[.]dev被托管方停用usbank-online[.]workers[.]dev被托管方停用
请通过银行自己的应用打开,或者亲自输入网址。
-
仿冒的邮箱和云账号
104 个网站模仿邮箱、云存储或电子签名服务的登录界面,以“查看共享文档”为由索要密码。
名称示例
roadrunner-email-login-gmail[.]pages[.]dev仿冒登录页statement-viewonce-givesusquotes-sharepoint[.]pages[.]dev诈骗页cuentahotmail[.]org诈骗页wsignin-msonline-verify-docusign[.]workers[.]dev被托管方停用apple-icloud-lawsuit-claim[.]pages[.]dev被托管方停用api-cobrandid-docusign-msonline[.]workers[.]dev被托管方停用
收到的共享文档,请在该服务自己的应用里打开,不要点消息里的链接。
-
仿冒的购物和订阅页面
54 个网站伪装成商店、音乐或支付服务,以“确认订单”或“开通高级版”为由索要银行卡信息。
名称示例
tiket-tokopedia[.]com仿冒登录页sspotifypremium[.]com[.]in仿冒登录页spotifypremiumapk[.]cam仿冒登录页oresundbron[.]com诈骗页spotify-podcast-login[.]pages[.]dev诈骗页aktivasi-akun-shopee[.]pages[.]dev被托管方停用
请在商店自己的应用或手机设置里查看订单和订阅。
-
针对儿童的 Robux 和礼品卡页面
20 个网站承诺送游戏货币或礼品卡,诱使孩子输入账号信息、完成虚假的“验证”步骤或下载文件。
名称示例
roblox-reward-hub[.]pages[.]dev仿冒登录页free-robux-with-no-verification-at-all[.]pages[.]dev诈骗页free-robux-no-verification-real[.]pages[.]dev诈骗页gift-card-in-roblox-free[.]pages[.]dev诈骗页mediafire-zip-fortnite[.]pages[.]dev被托管方停用roblox-toy-codes-generator-no-human-verification[.]pages[.]dev被托管方停用
和孩子聊一聊:游戏密码只能输入在游戏自己的界面里。
-
仿冒的税务、罚款和政务网站
19 个网站假冒退税、未缴罚款或官方通知,以骗取身份信息和银行卡信息。
名称示例
mieru-incometax-mobile[.]pages[.]dev仿冒登录页elster-online-finanzamt[.]sbs诈骗页www-8-receita-simples-fazenda[.]digital被托管方停用www8-receita-fazendagerador[.]site被托管方停用
官方通知请自己输入您已知的机构网址去核实。
-
仿冒的快递和配送通知
11 个网站以“您的包裹正在等待,请支付少量费用”为由收集银行卡信息。
名称示例
royalmail-redelivery[.]com被托管方停用concoursdelaposte[.]pages[.]dev被托管方停用
请把运单号输入快递公司自己的网站或应用里查询。
其余 1,042 个网站属于较少见的类型。
被仿冒最多的品牌
已确认网站名称中出现最多的品牌名称,以及对应的网站数量。这些品牌与本页面和 EZOBLOCKER 没有任何关系,列出它们只是因为它们被仿冒了。
- Trezor811
- Meta419
- Ledger417
- Coinbase357
- MetaMask264
- Uphold260
- Facebook248
- Robinhood186
- Instagram160
- Ledger Live157
- Netcoins143
- iTrustCapital130
- Exodus121
- KuCoin119
- NDAX107
- Naver74
- BlockFi61
- Kraken57
- Apple45
- Gemini42
它们托管在哪里?
大多数仿冒网站不会注册自己的域名,而是开在几分钟就能搭好的页面服务的子域名上。
使用自有域名的网站中最常见的后缀
- .dev 4,789
- .ph 735
- .com 61
- .info 25
- .shop 12
- .cc 9
- .app 8
- .cfd 7
- .org 7
- .icu 6
- .de 6
- .help 5
方法
- 唯一的来源是公开的证书透明度日志。网站获得 HTTPS 证书时,它的名称会被写入这些日志,因此新开的仿冒网站可以在链接传播期间被发现。
- 把品牌名称与 login、verify、support 等钓鱼词组合在一起的新名称会被标记出来。
- 每个被标记的网站都会被打开检查,再由语言模型给出第二意见;只有具备上述某一项证据,才能通过基于规则的批准。
- 已在外部列表中的名称不会再添加;只有我们自己发现的才会进入我们自己的列表。
数字为 2026年10月6日 的快照,并会定期更新。