Über PhishDestroy: Mission, Team und Methodik
Wir sind eine unabhängige Gruppe, die sich mit Bedrohungsinformationen befasst. Seit mehr als sieben Jahren bekämpfen wir Phishing, „Drainer“ und Krypto-Betrug. Wir erkennen aktuelle Bedrohungen als Erste, sichern Beweismaterial und koordinieren die Abschaltungen der Seiten gemeinsam mit Hosting-Anbietern, Registraren und Antiviren-Anbietern.
Über PhishDestroy
Wenn wir eine akute Bedrohung erkennen, handeln wir sofort – nicht erst, wenn es Opfer gibt, und nicht erst, wenn Klagen eingereicht werden. Wir handeln so, dass es überhaupt keine Opfer gibt.
Unsere kompromisslosen Grundsätze
Wir verkaufen nichts und nehmen keine Spenden entgegen. Keine bezahlten Löschungen – niemals. Einnahmen würden unsere Neutralität beeinträchtigen.
Indikatoren, Zeitstempel und Ergebnisse werden veröffentlicht, sofern dies sicher und rechtmäßig ist. Jede Behauptung lässt sich anhand von Belegen nachvollziehen.
Wir vermeiden die Speicherung sensibler personenbezogener Daten. In den Berichten werden anonymisierte IDs verwendet. Die Betroffenen bestimmen selbst, wie ihre Geschichte dargestellt wird.
Webarchive und forensische Beweismittel werden aufbewahrt, damit Opfer und Ermittler auch lange nach der Abschaltung der Inhalte unabhängig voneinander auf die Beweise zugreifen können.
Wir stimmen uns über die entsprechenden Kanäle mit Registrierungsstellen, Hosting-Anbietern und AV-Anbietern ab und leiten gegebenenfalls relevante Unterlagen an die zuständigen Behörden weiter.
Die Annahme von Zahlungen für die Löschung einer Erkennung ist Korruption. Das haben wir noch nie getan und werden es auch niemals tun. Unsere Integrität ist nicht käuflich.
Wie wir Phishing-Angriffe erkennen und unterbinden
Unsere Pipeline verarbeitet täglich Tausende von Domains mithilfe automatisierter Scans, Informationen aus verschiedenen Quellen und einer Überprüfung durch Experten.
1. Erkennung
CT-Protokolle, DNS-Einträge, Phishing-Feeds, Meldungen aus der Community. Automatisierte Klassifizierer erkennen Bedrohungen innerhalb weniger Minuten.
Datenbank durchsuchen2. Analyse
VirusTotal (95 Scanner), WHOIS/DNS, SSL-Zertifikate, Screenshots, Inhaltsanalyse. Risikobewertungen anhand von mehr als 12 Indikatoren.
Bewertungsmethodik3. Berichterstattung
Evidenzgestützte Meldungen an Registrare und Hosting-Anbieter – jeweils unter Angabe des konkreten Grundes mit Fakten, Screenshots und Belegen, die vor dem Versand geprüft werden (keine automatisierte Benachrichtigung) – sowie die Weitergabe an Antiviren-Anbieter, Browser-Funktionen für sicheres Surfen und Community-Sperrlisten.
Anatomie einer Abschaltung4. Abschaltung
Jede Domain bis zu ihrem Ende verfolgen. Belege in Webarchiven. Die Antwortzeit der Registrare variiert zwischen einigen Stunden und mehreren Wochen.
WirkungskennzahlenVon der Erkenntnis zur Wirkung
Eingehende Untersuchungen
Wir suchen nicht nur nach Domains. Wir verfolgen Kryptowährungen in der Blockchain, kartieren die Infrastruktur und verknüpfen unterschiedliche Kampagnen zu einer einzigen Quelle, wobei wir den Geldflüssen bis zu den Betreibern folgen.
„Root-Level“-Zugriff
Wir kennen Betrugsmaschen aus erster Hand. Dieser beispiellose Zugang zu Drainer-Panels, Phishing-Kits und der Infrastruktur der Betreiber verschafft uns einen einzigartigen Vorteil, um ihren nächsten Schritt zu antizipieren.
Sicherung von Beweismitteln
Jede Website wird archiviert. Wir bewahren wichtige Daten – wie JS-Verschlüsselungsschlüssel und Betreiber-IDs – auf und schaffen so eine Beweisdatenbank, auf die Strafverfolgungsbehörden und Opfer ohne weitere Fragen zugreifen können.
Proaktive Disruption
Wir handeln, damit es keine Opfer gibt. Indem wir gleichzeitig bei über 50 Anbietern Meldung erstatten, erzielen wir einen Netzwerkeffekt, der Betrugsaktionen zunichte macht, bevor sie überhaupt richtig in Gang kommen. Erfahren Sie mehr in unserem Anatomie einer Abschaltung Leitfaden.
Zufluchtsorte für Krypto-Betrug: Die Lücke in der Verantwortlichkeit
Ein unverhältnismäßig hoher Anteil der Krypto-Betrugsfälle geht auf eine Handvoll Registrare zurück. Das ist kein Zufall – es handelt sich um ein systemisches Versagen bei der Bearbeitung von Missbrauchsfällen.
Krypto-Betrugsdomains nach Registrar
Quelle: PhishDestroy-Datenbank, Live-DatenDie Daten lügen nicht
Wenn ein Registrar Tausende mehr bösartige Domains hostet als seine Mitbewerber, deutet dies auf eine Toleranz gegenüber Missbrauch, Inkompetenz oder beides hin. Betrüger strömen zu den Plattformen, die den geringsten Widerstand bieten.
Unsere Rolle
Wir liefern diesen Registrierstellen eindeutige Belege und geben ihnen damit die Möglichkeit, ihren Verpflichtungen gegenüber der ICANN nachzukommen. Unsere öffentlichen Protokolle sorgen für Rechenschaftspflicht, wenn sie nicht handeln.
Transparenz und Vertrauen
Glaubwürdigkeit entsteht durch Offenheit. Jeder Prozess wird dokumentiert und ist nachvollziehbar.
Offene Methodik
95 AV-Engines, 11 Blocklisten, DNS-/WHOIS-/SSL-Analyse. Alles dokumentiert.
Wie wir bewertenBerufungsverfahren
Jeder Einspruch wird innerhalb von 48 Stunden geprüft. FP-Rate: <0,01 %. Keine kostenpflichtigen Löschungen.
Einspruch einlegenÖffentliche Daten
Bedrohungs-Feeds, Sperrlisten, Untersuchungsprotokolle – als Open Source auf GitHub.
GitHubAufbewahrung von Beweismitteln
Screenshots, Quellcode, WHOIS-Momentaufnahmen und Wayback-Archive für jede Domain.
RichtlinieRichtlinie zu Korrekturen
Fehler wurden öffentlich mit Zeitstempeln und Begründungen korrigiert.
RichtlinieKeine bezahlten Streichungen aus dem Verzeichnis
Wir nehmen niemals Zahlungen dafür entgegen, einen Nachweis zu entfernen. Integrität ist für uns nicht verhandelbar.
BerufungenDie ganze Geschichte · seit 2019 nicht kommerziellWarum wir kein Geld annehmen, radikal transparent bleiben – und was wir in den Jahren 2025–2026 aufgebaut haben
Zunächst einmal eine Anmerkung: Wir sind nicht auf Dankbarkeit, Anerkennung, PR oder Reichweite aus. Sichtbarkeit ist uns aus genau zwei Gründen wichtig — Druck auf Registrare ausüben, die gewöhnliche Missbrauchs-E-Mails ignorieren, und indem sie ihre tatsächliche Haltung dauerhaft dokumentieren, wenn sie sich für Untätigkeit entscheiden.
Unsere Gegner
Unsere Gegner sind Betrüger. Wir bezeichnen sie oft als inkompetent und einfallslos – und daran halten wir fest. Aber wir unterschätzen niemals ihre Ressourcen. Die Infrastruktur, die von Betrügereien profitiert, verfügt über beträchtliche finanzielle Mittel und eine große Reichweite, und eine in die Enge getriebene Ratte ist zu allem fähig: Gestohlene Gelder werden dafür ausgegeben, Websites mit Beweismaterial zu abschalten, Forscher anzugreifen, Desinformation zu verbreiten, Verleumdungskampagnen zu starten, erfundene Anschuldigungen zu erheben und regelrechte Lügen zu verbreiten.
Warum gar kein Geld – nicht einmal ein Dollar?
PhishDestroy ist und bleibt streng nichtkommerziell: kein Gewinn, keine Werbung, keine kostenpflichtigen Dienste, keine an Ergebnisse geknüpften Spenden. Das ist kein Idealismus – es ist eine Überlebensnotwendigkeit.
- Unser Stil ist aggressiv und direkt. Jede finanzielle Abhängigkeit würde sofort gegen uns ins Feld geführt werden.
- Niemand nimmt wahr, wenn wir Recht haben, aber jeder Fehlalarm würde gegen uns hochgespielt werden. Kommerzielle Interessen würden jeden Fehler zu einer existenziellen Bedrohung aufbauschen.
- Unabhängigkeit ist unsere einzige wirkliche Schutzwaffe. Wenn ein Domain-Registrar wie NameSilo mit Klagen droht, wägen wir das nicht gegen 60 Millionen Dollar Umsatz ab – wir aktualisieren einfach unseren IPFS-Mirror und machen weiter.
Radikale Transparenz
Wir sind bestrebt, in allen Belangen so offen wie möglich zu sein – bei unseren Berichten, unserer Erkennungslogik, unserem Einspruchsverfahren sowie beim Umfang und den Ergebnissen der Einsprüche. Wir wissen, dass all dies letztendlich von Registraren gegen uns verwendet werden wird, um ihre Untätigkeit zu rechtfertigen. Gut. Die Fakten sollen für sich sprechen.
Wir machen Fehler, und wir scheuen uns nicht, diese einzugestehen. Wir sind nicht nur eine einzelne Person – wir sind eine gemeinsame Mission: die Zerschlagung von Phishing- und Betrugsinfrastrukturen, ganz gleich, ob diese von russischen, nigerianischen oder türkischen Gruppen betrieben werden. Die Staatsangehörigkeit spielt keine Rolle. Betrug ist Betrug.
Der wahre Wert: Beweise
Wir sind davon überzeugt, dass unser wesentlicher Beitrag in der Faktengrundlage liegt. Etwas so Einfaches wie eine Website-Analyse, eine Momentaufnahme aus dem Webarchiv oder ein an einen Antiviren-Anbieter übermittelter Bericht birgt echte Kraft:
- Es kann als Beweismittel für die Strafverfolgungsbehörden dienen.
- Es könnte zu einer IOC-Vorlage für die Sicherheitsgemeinschaft werden.
- Es kann dabei helfen, die Identität eines Straftäters aufzudecken.
- Dies kann beweisen, dass ein Registrar wusste, dass eine Website bösartig war – und sich dennoch dafür entschieden hat, gegen seine ICANN-Vereinbarung zu verstoßen.
Die Opfer haben ein Recht darauf zu erfahren, dass der Standesbeamte über die Drohung informiert war und diese ignoriert hat.
„Betrüger nutzen dich gegen Konkurrenten aus“
Melden Betrüger ihre Konkurrenten bei uns? Wahrscheinlich – ganz sicher können wir das nicht sagen. Aber denken Sie mal darüber nach: Wenn eine Betrugsseite in unseren Prozess gelangt, blockieren wir sie nicht einfach nur – wir erstellen einen Fingerabdruck davon, führen eine Domain-Permutationsanalyse (dnstwist) durch und speisen die Daten in automatisierte Parser ein, die SEO-Poisoning, Google-Ads-Missbrauch und andere Vertriebskanäle abdecken. Also ja – uns zu nutzen, um Ihren Konkurrenten zu vernichten, ist eine hervorragende Wahl. Aber wenn Sie eine identische Website einrichten, um dessen Platz einzunehmen, landen Sie in derselben Datenbank. Die Logik gilt in beide Richtungen.
Missbrauch unseres Systems – und wie wir das Problem behoben haben
Es gab echte Probleme. „Takedown-for-Hire“-Dienste missbrauchten unsere Pipeline, um Glücksspielseiten anzugreifen und Konkurrenten unter Druck zu setzen. Wir haben das System überarbeitet und diese Nutzer gesperrt:
- Wir erheben keinen Anspruch auf Fachwissen im Bereich des legalen Glücksspiels – aber betrügerische Glücksspiele werden blockiert.
- Meldungen zu Glücksspielseiten werden nur bearbeitet, wenn sie durch Antiviren-Erkennungen oder Einträge in den Sperrlisten unserer Partner untermauert sind.
- Nutzer, die wiederholt ausschließlich solche Seiten einreichen, erhalten zunächst Verwarnungen und anschließend eine Sperre.
Die Logik ist deutlich ausgereifter geworden. Weder ein Administrator noch ein vertrauenswürdiger Benutzer kann beispielsweise „Coinbase“ eingeben und dafür sorgen, dass dies verarbeitet wird. Wir haben eine leistungsstarke KI-Ebene und eine umfangreiche Bibliothek mit Bedrohungsmerkmalen aufgebaut, und das System lernt ständig dazu – es erkennt die bisher bestehenden Lücken und arbeitet daran, diese zu schließen. Betrüger werden immer versuchen, das System zu umgehen. Das ist zu erwarten.
Messbare Auswirkungen
Selbst wenn man nur die Kosten für gesperrte Domains betrachtet, ist der Schaden, den wir Betrugsbetrieben zugefügt haben, beträchtlich. Noch wichtiger ist: Die Ära, in der Phishing-Domains jahrelang bestehen blieben, ist im fast gesamten Kryptobereich praktisch vorbei – und zwar bei allen Schlüsselbegriffen und allen wichtigen Mustern des Markenmissbrauchs.
Seit Juli 2025 haben wir das Projekt zudem wirklich öffentlich gemacht: eine echte Website statt einer scherzhaften Landingpage, ein offenes Repository, dokumentierte Abläufe – alles so gestaltet, dass jeder, insbesondere die Betroffenen, nachprüfen kann, was geschehen ist und wer was ignoriert hat.
Mach mit!
Das Projekt wächst stetig weiter, und wir hoffen, dass es nützlich ist. Wenn Sie Ideen zur Verbesserung des Projekts oder seiner Tools haben, erstellen Sie bitte ein Issue auf GitHub oder reichen Sie ein Ticket über unser Telegram-Bot. Fragen oder Vorschläge? Wir sind eine nichtkommerzielle Organisation – arbeiten aber aktiv mit allen zusammen, die unser Ziel teilen: das Internet sicherer zu machen.
Qualifikationen und Fachkenntnisse
Warum Sie uns vertrauen können – unabhängige, nachprüfbare Fachkompetenz, die wir im Laufe jahrelanger Forschung zu Bedrohungen an vorderster Front aufgebaut haben.
Auf Forschungsergebnissen basierende, von Experten geleitete Verteidigung – unter der Leitung von CISSP-/CCSP-Zertifizierten, unterstützt durch OSCP, GWAPT, und BTL2 Fachwissen. Unterstützt durch 7+ Jahre im Rahmen der aktiven Arbeit zur Erkennung und Verfolgung von Betrugs- und Phishing-Bedrohungen.
Präsenz in der Community und Beiträge
Jedes der unten aufgeführten Profile ist öffentlich und unabhängig überprüfbar.
GitHub
Open-Source-Tools für Bedrohungsinformationen, Sperrlisten und Untersuchungsprotokolle.
PhishTank (Felix0101)
Aktiver Melder für Phishing-URLs – Tausende verifizierte Meldungen.
PhishTank (tuanphuong)
Community-Mitwirkender an der PhishTank-Datenbank.
AlienVault OTX
Informationen zur Bedrohungslage, die an die globale Sicherheitsgemeinschaft weitergegeben werden.
HuggingFace DestroyList
ML-fähiger Datensatz mit über 189,000+ Phishing-Domains für Forschungszwecke und zum Trainieren von Modellen.
Mastodon
Echtzeit-Warnmeldungen zu Bedrohungen und aktuelle Informationen zu den Ermittlungen.
Mittel
Ausführliche Berichte über Phishing-Infrastrukturen, Drainer-Panels und die Ökonomie von Betrugsmaschen.
X / Twitter
Aktuelle Bedrohungsinformationen, Ankündigungen zu Abschaltungen und Engagement in der Community.
Codeberg
Von der Community betriebener Git-Mirror unserer offenen Blockliste und Datensätze – unabhängig von GitHub.
Eine Botschaft an die Opfer: Euer Schweigen ist ihre Waffe
Schweige nicht. Verheimliche nicht, was passiert ist. Wenn du schweigst, schützt du die Menschen, die dir Unrecht getan haben, und machst das nächste Opfer zum Opfer. Dein Schweigen ist ihr Schutzschild. Mehr Geld für sie bedeutet mehr Infrastruktur, mehr Anschläge, mehr Opfer. Durchbrechen Sie diesen Kreislauf.
1. Holen Sie sich sofort Hilfe
Wenn Sie in jeder Situation schnelle Hilfe und professionelle Unterstützung benötigen, wenden Sie sich an das SEAL 911-Team.
Kontaktieren Sie SEAL 9112. Öffentlich darüber berichten
Das ist das Mindeste, was Sie tun sollten. Teilen Sie Informationen über den Betrüger mit der Welt. Es ist ein kleiner Schritt, der anderen helfen kann.
An Chainabuse melden3. Rechtmäßig melden
Melden Sie die Straftat bei Ihrer örtlichen Polizeidienststelle. Dies kann per E-Mail oder über deren Website erfolgen. Eine Nichtanzeige kommt einer Begünstigung gleich.
Eine Nachricht an...
Die Branche
Wir sind nicht Ihr Feind. Wir sind Ihr kostenloser, fachkundiger Dienst zur Triage von Missbrauchsfällen. Unsere Berichte sind verwertbare Informationen, keine Anschuldigungen. Wir erwarten von Ihnen, dass Sie Ermittlungen anstellen und gemäß Ihren vertraglichen Verpflichtungen handeln. Sollte Ihre Missbrauchsstelle nicht qualifiziert sein, ist das eine interne Angelegenheit. Anfragen nach Videobeweisen oder anderen Dateiformaten sind absichtliche Verzögerungstaktiken, die Kriminellen helfen, noch mehr zu stehlen. Handeln Sie auf der Grundlage der umfassenden Beweise, die wir Ihnen zur Verfügung stellen.
Betrüger
Meldet euch weiterhin gegenseitig. Das hilft uns, eure Netzwerke schneller zu identifizieren und unschädlich zu machen. Bei allen fünf großen CIS-Gruppen, die wir analysiert haben, wurden euch Gelder bereits im Vorfeld durch Umsatzfilter abgezogen; ihr merkt davon nicht einmal etwas. 5 % des Gesamtumsatzes. Ihr seid keine Könige; ihr seid entbehrlich und Opfer eurer eigenen Betreiber.
Mach mit bei der Mission
Nutzen Sie unsere Daten. Arbeiten Sie mit uns zusammen. Verhindern Sie den nächsten Betrugsfall, bevor er überhaupt beginnt.
Unsere wichtigsten Forschungsergebnisse
Eingehende Untersuchungen zu Phishing-Infrastrukturen, Drainer-Panels und Betrugsnetzwerken.
xmrwallet entlarvt
Wie eine gefälschte Monero-Wallet über einen Zeitraum von 10 Jahren durch manipulierte Transaktionen Millionen erbeutete.
TrustWallet-Panel aufgedeckt
Ein Blick hinter die Kulissen eines 8,5-Millionen-Dollar-Wallet-Drainer-Panels – durchgesickerter Quellcode und 1.900 Chat-Protokolle.
Das Projekt „Scam Empire“
Aufdeckung einer der größten koordinierten Betrugsaktionen mit Hunderten von Domains.
Wirkungskennzahlen
Über 193,000+ überwachte Domains, über 60,000+ eingereichte Meldungen, über 27,000+ koordinierte Abschaltungen.
Anatomie einer Abschaltung
Eine Schritt-für-Schritt-Anleitung, wie wir Phishing-Infrastrukturen zerschlagen.
Feind Nummer eins
Auf den Spuren eines der hartnäckigsten Phishing-Betreiber im Internet.
