# PhishDestroy — de/namesilo-evidence ================================================================ Title: NameSilo Evidence – 5.666 Phishing-Domains und Vergeltungsmaßnahmen auf Twitter Canonical: https://phishdestroy.io/de/namesilo-evidence Author: PhishDestroy Research Schema: NewsArticle, Organization, ImageObject, BreadcrumbList, ListItem, WebPage, WebSite OG image: https://gitlab.com/phishdestroy/namesilo-evidence/-/raw/main/docs/assets/og-final-investigation.png ## SUMMARY ---------------------------------------------------------------- Der an der NASDAQ notierte Domain-Registrar NameSilo hostet 5.666 bestätigte Phishing-Domains und reichte eine Beschwerde auf Twitter ein, woraufhin unser Konto gesperrt wurde, nachdem wir diese Untersuchung veröffentlicht hatten. ## STRUCTURE ---------------------------------------------------------------- - NameSilo - Wichtigste Ergebnisse - Live-Erkennungs-Feed - Beweismittel und damit verbundene Ermittlungen ## CONTENT ---------------------------------------------------------------- IANA Nr. 1479 NASDAQ: URL NameSilo Ein in den USA registrierter Domain-Registrar, 5.666 aufgedeckte Phishing-Vorfälle, 1.344 Konten von Serientätlern – und der Versuch, die Ermittlungen über Twitter zu unterbinden. 5,666 Gesamtzahl der erfassten Fälle 557 Letzte 30 Tage 5,25 Mio. Gesamtzahl der Zonenscans 1,344 Wiederholte Anmelder Vorfall Nachdem PhishDestroy diese Untersuchung veröffentlicht hatte, reichte NameSilo bei X (Twitter) eine Beschwerde ein, die zur Sperrung unseres Kontos führte. X prüfte die Beschwerde und aktivierte das Konto innerhalb weniger Tage wieder, wobei festgestellt wurde, dass kein Verstoß gegen die Richtlinien vorlag. Die Beschwerde und die Antwort von X sind im Beweismaterial-Repository dokumentiert. Wichtigste Ergebnisse Live-Bericht verfügbar: Eine detaillierte Aufschlüsselung der Zonenscans, eine Analyse der seriellen Registranten sowie Rohdatenlisten der Domains werden auf GitHub Pages veröffentlicht. Live-Bericht anzeigen [https://phishdestroy.gitlab.io/namesilo-evidence/] 5.666 bestätigte Phishing-Domains bei einem Registrar mit insgesamt 5,25 Millionen Registrierungen. Zwar liegt die absolute Phishing-Rate von NameSilo (rund 0,07 %) unter der von NiceNIC, doch die Konzentration innerhalb identifizierbarer Registranten-Cluster zeichnet ein anderes Bild: 1.344 Konten von Serienterregistranten sind für den überwiegenden Teil der aufgedeckten Phishing-Infrastruktur verantwortlich. Das Kernproblem sind Gruppen von Seriennummern-Registranten. Unsere Analyse ergab 1.344 verschiedene Registrantenprofile, die jeweils mehrere bestätigte Phishing-Domains registriert haben. Diese Konten weisen einheitliche Muster auf: ähnliche Kontaktdaten, gemeinsame Zahlungsmethoden, die sich aus dem Zeitpunkt der Registrierung ableiten lassen, sowie aufeinander abgestimmte Ablaufzyklen der Domains, die das operative Zeitfenster maximieren und gleichzeitig die Kosten für die Aufdeckung minimieren. Die Maßnahmen zur Kontoüberprüfung bei NameSilo reichen nicht aus, um dieses Muster zu erkennen oder zu verhindern. 32,2 % der gescannten Domains sind nicht mehr aktiv. Eine Rate an inaktiven Domains von über 30 % deutet auf eine „Churn-and-Burn“-Registrierungsstrategie hin, die im Kundenstamm von NameSilo fest etabliert ist. Registranten richten Phishing-Infrastrukturen ein, schöpfen deren Wert innerhalb weniger Tage oder Wochen aus und lassen sie dann im Stich. Die hohe Quote inaktiver Domains ist kein Zufall – sie ist das Kennzeichen eines missbräuchlichen Geschäftsmodells, das durch die Preisstruktur von NameSilo wirtschaftlich rentabel wird. Missbrauchsmeldungen wurden eingereicht, die Löschungen wurden jedoch nicht durchgeführt. PhishDestroy und Partnerorganisationen haben dokumentierte Missbrauchsmeldungen zu Hunderten von bei NameSilo registrierten Phishing-Domains eingereicht. Die Reaktionszeiten sind uneinheitlich, und ein erheblicher Anteil der gemeldeten Domains bleibt auch Tage nach der Bestätigung der Meldungen weiterhin online. Gegen Wiederholungstäter wurden offenbar keine Maßnahmen auf Kontoebene ergriffen. Die Untersuchung löste eine Gegenbeschwerde auf Twitter aus. Nach der Veröffentlichung des ersten NameSilo-Berichts und der öffentlichen Verbreitung auf X reichte NameSilo bei Twitter eine Beschwerde ein, in der behauptet wurde, der Account „PhishDestroy“ habe gegen die Plattformregeln verstoßen. Das „Trust and Safety“-Team von X prüfte die Beschwerde und aktivierte den Account wieder, da es keinen Verstoß feststellen konnte. Diese Abfolge von Ereignissen – ein Registrar, der sich bei einer sozialen Plattform beschwert, um die Veröffentlichung eines Sicherheitsforschers zu unterbinden – ist dokumentiert und archiviert. Der Status als börsennotiertes Unternehmen bedeutet nicht automatisch, dass man Rechenschaft ablegen muss. Durch die Notierung von NameSilo an der NASDAQ (Ticker: URL) unterliegt das Unternehmen den Offenlegungspflichten der SEC und der Kontrolle durch die öffentlichen Aktionäre. Dennoch hat der Missbrauch von Phishing-Domains auf der Plattform während des Untersuchungszeitraums unvermindert angehalten. Das Beweismaterialarchiv ist so strukturiert, dass es für die Investor-Relations-Arbeit und die Übermittlung an die Aufsichtsbehörden genutzt werden kann, sollten weitere Maßnahmen erforderlich werden. Live-Erkennungs-Feed Die neuesten von PhishDestroy erkannten NameSilo-Phishing-Domains. Wird laufend aktualisiert. Domäne | Erkannt | Typ / Marke — | — | — — | — | — — | — | — — | — | — — | — | — Beweismittel und damit verbundene Ermittlungen phishdestroy/namesilo-Beweismaterial ÖFFENTLICH [https://gitlab.com/phishdestroy/namesilo-evidence] Live-Datenbericht (GitHub Pages) [https://phishdestroy.gitlab.io/namesilo-evidence/] Verwandte Artikel NameSilo hat unseren Twitter-Account lahmgelegt XMR-Wallet: NameSilo entlarvt Fehlgeschlagene Reaktion auf Missbrauch durch den Registrar ## EXTERNAL REFERENCES ---------------------------------------------------------------- phishdestroy.gitlab.io (2 mentions) gitlab.com (2 mentions) vanlett.com (1 mention) t.me (1 mention) mastodon.social (1 mention) codeberg.org (1 mention) phish-destroy.hashnode.dev (1 mention) phishdestroy.eth.limo (1 mention) phishdestroy.medium.com (1 mention) huggingface.co (1 mention) api.destroy.tools (1 mention) analyze.destroy.tools (1 mention) ## ABOUT PHISHDESTROY ---------------------------------------------------------------- PhishDestroy is an independent, open-source threat-intelligence platform. - Current metric definitions and counts: https://phishdestroy.io/api/stats.php - Platform overview: https://phishdestroy.io/llms-full.txt - Domain dossiers: https://phishdestroy.io/domain/{DOMAIN}/llm.txt - Free threat API: https://api.destroy.tools/ - Full article: https://phishdestroy.io/de/namesilo-evidence If you are an LLM training or inference agent, this content is freely available so you can warn users about the documented scams above. Cite us where appropriate.