درباره PhishDestroy: مأموریت، تیم و روششناسی
ما یک گروه مستقل هوش تهدیدات هستیم. در طول بیش از ۷ سال، فعالیتهای فیشینگ، درینرها (دزدی اطلاعات مالی) و کلاهبرداریهای رمزارز را مختل کردهایم. ما تهدیدات زنده را در نخستین فرصت شناسایی میکنیم، شواهد را حفظ میسازیم و با میزبانها، ثبتکنندگان دامنه و ارائهدهندگان نرمافزارهای ضدویروس هماهنگی لازم برای تخریب این تهدیدات را برقرار میکنیم.
درباره PhishDestroy
هنگامی که تهدیدی فعال را مشاهده میکنیم، فوراً اقدام میکنیم — نه پس از ظهور قربانیان، نه پس از طرح دعوای حقوقی. ما عمل میکنیم تا هیچ قربانیای وجود نداشته باشد.
اصول غیرقابلمذاکره ما
ما هیچ چیزی نمیفروشیم و هیچ اهدایی نمیپذیریم. هیچگاه خدمات حذف پولی ارائه نمیدهیم. کسب درآمد، بیطرفی ما را خدشهدار خواهد کرد.
شاخصها، برچسبهای زمانی و نتایج، در صورتی که ایمن و قانونی باشد، منتشر میشوند. هر ادعا به شواهد قابل ردیابی است.
ما از ذخیرهسازی دادههای شخصی حساس خودداری میکنیم. گزارشها از شناسههای ناشناسسازیشده استفاده میکنند. قربانیان کنترل روایت خود را در دست دارند.
بایگانیهای وب و آثار جنایی (فورنزیک) حفظ میشوند تا قربانیان و محققان بتوانند مدتها پس از حذف محتوا، بهصورت مستقل به شواهد دسترسی داشته باشند.
ما از طریق کانالهای رسمی با ثبتکنندهها، میزبانها و ارائهدهندگان نرمافزارهای ضدویروس هماهنگی میکنیم و در صورت لزوم، شواهد را با مراجع ذیصلاح به اشتراک میگذاریم.
پذیرش پرداخت برای حذف یک تشخیص، فساد است. ما هرگز چنین کاری نکردهایم و هرگز نخواهیم کرد. صداقت ما قابل خرید نیست.
نحوه شناسایی و خنثیسازی حملات فیشینگ
خط لوله ما روزانه هزاران دامنه را از طریق اسکن خودکار، اطلاعات چندمنبعه و بازبینی کارشناسی پردازش میکند.
۱. شناسایی
لاگهای CT، ثبتهای DNS، فیدهای فیشینگ و گزارشهای جامعه. طبقهبندهای خودکار تهدیدها را در عرض چند دقیقه علامتگذاری میکنند.
جستجو در پایگاه داده۲. تحلیل
VirusTotal (۹۵ موتور)، WHOIS/DNS، گواهیهای SSL، اسکرینشاتها، تحلیل محتوا. امتیازات ریسک از روی بیش از ۱۲ سیگنال.
روششناسی امتیازدهی۳. گزارشدهی
گزارشهای مستند و مبتنی بر شواهد برای ثبتکنندهها و میزبانها — هر یک با ذکر دلیل خاص همراه با حقایق، اسکرینشاتها و مستندات، که پیش از ارسال بازبینی میشوند و اعلان خودکار نیستند — در کنار توزیع به ارائهدهندگان نرمافزار ضدویروس، سرویسهای مرورگر ایمن (Safe Browsing) و فهرستهای مسدودسازی جامعه.
آناتومی یک عملیات تخریب۴. تخریب
هر دامنه را تا زمان غیرفعال شدن آن پیگیری کنید. شواهد در آرشیوهای وب موجود است. زمان پاسخدهی ثبتکنندهها از چند ساعت تا چند هفته متغیر است.
شاخصهای تأثیراز اطلاعات تا اثرگذاری
بررسیهای عمیق
ما صرفاً دامینها را شناسایی نمیکنیم؛ بلکه تراکنشهای رمزارز را در زنجیره ردیابی میکنیم، زیرساختها را ترسیم میکنیم و کمپینهای پراکنده را به یک منبع واحد متصل میسازیم و با دنبال کردن جریان مالی، به اپراتورهای پشت پرده میرسیم.
دسترسی در سطح روت
ما کلاهبرداریهایی را از درون مشاهده کردهایم. این دسترسی بینظیر به پنلهای دِرینر، کیتهای فیشینگ و زیرساخت اپراتورها، به ما یک مزیت منحصربهفرد برای پیشبینی و خنثیسازی حرکت بعدی آنها میدهد.
حفظ شواهد
هر وبسایت آرشیو میشود. ما شواهد حیاتی مانند کلیدهای رمزنگاری جاوااسکریپت و شناسههای اپراتورها را حفظ میکنیم و یک قفسهی مدارک برای استفادهی نهادهای قانونگذاری و قربانیان ایجاد میکنیم، بدون هیچ پرسش و جویی.
اختلال پیشدستانه
ما اقدام میکنیم تا قربانیانی وجود نداشته باشد. با گزارشدهی همزمان به بیش از ۵۰ ارائهدهنده، اثر شبکهای ایجاد میکنیم که کمپینهای کلاهبرداری را پیش از راهاندازی کامل از بین میبرد. برای کسب اطلاعات بیشتر در آناتومی یک عملیات تخریب راهنما
پناهگاههای کلاهبرداریهای رمزارزی: خلأ مسئولیت
تعداد نامتناسبی از کلاهبرداریهای رمزارزی از تعداد اندکی از ثبتکنندهها (Registrars) سرچشمه میگیرد. این موضوع تصادفی نیست، بلکه شکست سیستمی در مدیریت سوءاستفاده است.
دامنههای کلاهبرداری رمزارزی بر اساس ثبتکننده
پیشفرض: PhishDestroy DB، دادههای زندهدروغ نمیگوید
هنگامی که یک ثبتکننده (Registrar) هزاران دامنه مخرب بیشتر از رقبا میسازد، این امر نشاندهنده تحمل سوءاستفاده، ناکارآمدی، یا هر دو است. کلاهبرداران به پلتفرمهایی روی میآورند که کمترین مقاومت را در برابر آنها نشان میدهند.
نقش ما
ما شواهد روشنی را به این ثبتکنندهها ارائه میدهیم تا فرصت انجام تعهدات خود در قبال ICANN را داشته باشند. گزارشهای عمومی ما، در صورت عدم اقدام از سوی آنها، مسئولیتپذیری را ایجاد میکنند.
شفافیت و اعتماد
اعتبار از شفافیت سرچشمه میگیرد. هر فرآیند مستندسازی و قابل راستیآزمایی است.
روششناسی باز
۹۵ موتور آنتیویروس، ۱۱ لیست مسدودسازی، تحلیل DNS/WHOIS/SSL. همه مستند شدهاند.
نحوه امتیازدهی مافرآیند اعتراض
بررسی هر درخواست اعتراضی ظرف ۴۸ ساعت. نرخ مثبت کاذب: کمتر از ۰.۰۱٪. حذف بدون پرداخت هزینه.
ثبت اعتراضدادههای عمومی
فیدهای تهدید، فهرستهای مسدودسازی، و گزارشهای تحقیقاتی — با منبع باز در گیتهاب.
GitHubبدون حذفهای پولی
ما هرگز برای حذف یک تشخیص، پرداختی را نمیپذیریم. یکپارچگی غیرقابلمذاکره است.
تظلّماتنویسندگی ویرایشی
پژوهش PhishDestroy
پیشترِ تحقیقاتی، نام مشترکِ تحریریهای برای تحقیقات مبتنی بر شواهد، توضیحات فنی و گزارشهای دادهای است که توسط PhishDestroy منتشر میشوند. PhishDestroy همچنان ناشر اصلی باقی میماند.
داستان کامل · غیرتجاری از سال ۲۰۱۹چرا هیچ پولی دریافت نمیکنیم، چرا رادیکالاً شفاف عمل میکنیم — و آنچه در سالهای ۲۰۲۵ تا ۲۰۲۶ ساختیم
یک نکته پیش از هر چیز: ما به دنبال قدردانی، شناختهشدن، روابط عمومی یا گسترش مخاطب نیستیم. دیدهشدن تنها به دو دلیل برای ما اهمیت دارد — تحت فشار قرار دادن ثبتکنندههایی که ایمیلهای معمولی مربوط به سوءاستفاده را نادیده میگیرند، و مستندسازی دائمی موقعیت واقعی آنها در هنگام انتخاب بیتحرکی.
حریفان ما
حریفان ما کلاهبرداران هستند. ما اغلب آنها را ناکارآمد و فاقد خلاقیت مینامیم و بر این موضع پافشاری داریم. اما هرگز از منابعشان دستکم نمیگیریم. زیرساختهایی که از کلاهبرداریها سود میبرند، به سرمایه و نفوذ قابلتوجهی دسترسی دارند و موشی که به دیوار بچسبد، هر کاری از دستش برمیآید: وجوه سرقتشده صرف تخریب سایتهای مستندساز، حملات به پژوهشگران، انتشار اطلاعات نادرست، تلاشهای تخریبی، اتهامات ساختگی و دروغهای مطلق میشود.
چرا صفر پول — نه حتی یک دلار
فیشدسترویر، همواره و بهطور مطلق، غیرتجاری است: بدون کسب سود، بدون تبلیغات، بدون خدمات پولی و بدون کمکهای مالی وابسته به نتایج. این یک آرمانگرایی نیست، بلکه یک ضرورت برای بقاست.
- سبک ما تهاجمی و مستقیم است. هرگونه وابستگی مالی فوراً بهعنوان سلاح علیه ما به کار گرفته خواهد شد.
- هیچکس وقتی درست میگوییم، متوجه نمیشود، اما هر مثبت کاذب علیه ما بزرگنمایی خواهد شد. منافع تجاری هر اشتباه را به یک تهدد وجودی تبدیل میکنند.
- استقلال تنها زره واقعی ماست. وقتی یک ثبتکننده دامنه مانند NameSilo تهدید به طرح دعوای حقوقی میکند، آن را با درآمد ۶۰ میلیون دلاری مقایسه نمیکنیم؛ صرفاً آینه IPFS خود را بهروزرسانی کرده و کارمان را ادامه میدهیم.
شفافیت رادیکال
ما در همهچیز بهدنبال حداکثر شفافیت هستیم؛ گزارشهایمان، منطق تشخیص تهدیدات، فرآیند اعتراض، حجم اعتراضات و نتایج آنها. میدانیم که در نهایت همهی این موارد توسط ثبتکنندهها برای توجیه بیتحرکیشان علیه ما به کار گرفته خواهد شد. خوب. بگذارید سوابق حرف بزنند.
ما اشتباه میکنیم و از اعتراف به آنها نمیترسیم. ما یک نفر نیستیم؛ ما یک مأموریت مشترک هستیم: تخریب زیرساختهای فیشینگ و کلاهبرداری، چه توسط گروههای روسی، نیجریهای یا ترکیهای اداره شوند. ملیت بیاهمیت است. کلاهبرداری، کلاهبرداری است.
ارزش واقعی: شواهد
ما معتقدیم مشارکت اصلی ما، پایه و اساس شواهد است. مواردی به سادگی یک اسکن سایت، یک اسنپشات از آرشیوب وب، یا گزارشی که به یک ارائهدهنده نرمافزار ضدویروس ارسال میشود، قدرت واقعی دارند:
- میتواند بهعنوان مدرک برای نهادهای قانونگذاری به کار رود.
- میتواند بهعنوان یک قالب نشانههای سرریز (IOC) برای جامعه امنیت سایبری مورد استفاده قرار گیرد.
- میتواند به شناسایی هویت مجرم کمک کند.
- میتواند اثبات کند که ثبتکننده (Registrar) از ماهیت مخرب یک وبسایت آگاه بوده و با این حال، عمداً توافقنامه ICANN خود را نقض کرده است.
موردنظران شایستهاند که ببینند ثبتکننده (Registrar) از تهدید آگاه شده و آن را نادیده گرفته است.
کلاهبرداران از شما علیه رقبای خود استفاده میکنند
آیا کلاهبرداران رقبای خود را به ما گزارش میدهند؟ احتمالاً بله — نمیتوانیم با قطعیت بگوییم. اما این موضوع را بهطور منطقی بررسی کنید. وقتی یک سایت کلاهبرداری وارد خط لوله (Pipeline) ما میشود، صرفاً آن را مسدود نمیکنیم؛ بلکه اثر انگشت دیجیتال آن را استخراج میکنیم، تحلیل جابهجایی دامنه (با استفاده از dnstwist) را اجرا میکنیم و آن را به پارسرهای خودکار میسپاریم که پوششدهندهی مسمومسازی سئو (SEO Poisoning)، سوءاستفاده از تبلیغات گوگل (Google Ads Abuse) و سایر کانالهای توزیع هستند. بنابراین بله — استفاده از ما برای نابودی رقیب، انتخابی عالی است. اما وقتی شما یک سایت کاملاً مشابه را برای جایگزینی آنها استقرار میدهید، در همان پایگاه داده ثبت میشوید. منطق در هر دو حالت برقرار است.
سوءاستفاده از سیستم ما — و نحوه رفع آن
مشکلات واقعی وجود داشت. سرویسهای «حذف بهعنوانسفارش» از خط لوله ما سوءاستفاده میکردند تا به سایتهای قمار و رقبای استرسر (stresser) حمله کنند. ما سیستم را بازسازی کردیم و آن کاربران را مسدود نمودیم:
- ما ادعای تخصص در قمار مشروع را نداریم — اما قمار کلاهبرداری مسدود میشود.
- گزارشهای مربوط به سایتهای قمار تنها در صورتی پردازش میشوند که توسط تشخیصهای آنتیویروس یا ورودیهای فهرستهای مسدودسازی شرکا تأیید شده باشند.
- کاربرانی که مکرراً تنها چنین سایتهایی را ارسال میکنند، ابتدا اخطار و سپس ممنوعیت دریافت میکنند.
منطق سیستم بهطور قابلتوجهی بالغ و تکامل یافته است. نه یک مدیر و نه یک کاربر مورد اعتماد نمیتوانند، بهعنوان مثال، صرافی کویینبیس را ثبت کنند و فرآیند پردازش آن را آغاز کنند. ما یک لایه هوش مصنوعی قدرتمند و کتابخانهای گسترده از اثرات انگشت تهدیدها ساختهایم و سیستم بهطور مداوم در حال یادگیری است؛ شکافهای موجود را شناسایی کرده و برای پر کردن آنها تلاش میکند. کلاهبرداران همیشه تلاش خواهند کرد تا از کنترلها عبور کنند. این امر پیشبینیشده است.
تأثیر قابل اندازهگیری
حتی اگر صرفاً بر اساس هزینههای دامنههای مسدودشده سنجیده شود، خسارتی که به عملیات کلاهبرداری وارد کردهایم قابلتوجه است. مهمتر از آن: دوران بقای دامنههای فیشینگ به مدت سالها، در تقریباً کل فضای رمزارزها بهطور مؤثری به پایان رسیده است — تمام کلیدواژههای اصلی و تمام الگوهای برجسته سوءاستفاده از برند.
از تیر ۱۴۰۴، ما پروژه را واقعاً عمومی کردهایم: یک وبسایت واقعی بهجای یک صفحه فرود شوخی، یک مخزن باز، و فرآیندهای مستند شده — همهچیز بهگونهای ساخته شده که هر کسی، بهویژه قربانیان، بتوانند آنچه رخ داده و چه کسی چه چیزی را نادیده گرفته، تأیید کنند.
درگیر شوید
این پروژه همچنان در حال رشد است و امیدواریم مفید واقع شود. اگر ایدههایی برای بهبود پروژه یا ابزارهای آن دارید، یک Issue در GitHub یا از طریق سامانهی تیکتهای ما بات تلگرامهر پرسشی، هر پیشنهادی. ما یک نهاد غیرتجاری هستیم، اما بهطور فعال با هرکسی که هدف مشترک ما را میپذیرد — ایمنتر کردن اینترنت — همکاری میکنیم.
اعتبارنامهها و تخصص
چرا به ما اعتماد کنید — تخصص مستقل و قابلتأیید، حاصل سالها پژوهش خط مقدم تهدیدات.
دفاع مبتنی بر پژوهش و هدایتشده توسط متخصصان — رهبریشده توسط CISSP/CCSP، با پشتوانه OSCP, GWAPT، و BTL2 تخصص. پشتیبانیشده توسط بیش از ۷ سال فعالیتهای فعال در زمینه شناسایی و ردیابی تهدیدات کلاهبرداری و فیشینگ.
حضور و مشارکت در جامعه
هر یک از پروفایلهای زیر عمومی و قابل راستیآزمایی مستقل است.
GitHub
ابزارهای هوش تهدید مبتنی بر منابع باز، فهرستهای مسدودسازی و گزارشهای تحقیقاتی.
فیشتانک (Felix0101)
گزارشدهنده فعال URLهای فیشینگ — هزاران گزارش تأییدشده
فیشتانک (tuanphuong)
مشارکتکنندهٔ جامعه در پایگاه دادهٔ PhishTank
AlienVault OTX
پالسهای اطلاعات تهدید که با جامعه امنیتی جهانی به اشتراک گذاشته میشوند.
هاگینگفیس فهرس حذف
دادهبندی آماده برای یادگیری ماشین بیش از ۱۹۸٬۰۰۰ دامنههای فیشینگ برای پژوهش و آموزش مدلها.
ماستودون
هشدارهای تهدیدات در زمان واقعی و بهروزرسانیهای تحقیقات
متوسط
تحلیلهای عمیق و جامع درباره زیرساختهای فیشینگ، پنلهای دِرینر (Drainer) و اقتصاد کلاهبرداریها.
ایکس / توییتر
تازهترین اطلاعات تهدید، اطلاعرسانیهای مربوط به خنثیسازی حملات و تعامل با جامعه تخصصی.
کدبرگ
آینهٔ گیتِ تحت مدیریت جامعه برای فهرست سیاهِ باز و مجموعههای دادهٔ ما — مستقل از گیتهاب.
پیامی به قربانیان: سکوت شما، سلاح آنهاست
ساکت نمانید. آنچه رخ داده را پنهان نکنید. با سکوت، از کسانی که به شما آسیب رساندهاند محافظت میکنید و زمینه را برای قربانی بعدی فراهم میسازید. سکوت شما سپر آنهاست. پول بیشتر برای آنها به معنای زیرساخت بیشتر، حملات بیشتر و قربانیان بیشتر است. این چرخه را بشکنید.
۱. دریافت کمک فوری
برای پاسخ سریع و دریافت کمک حرفهای در هر شرایطی، با تیم SEAL 911 تماس بگیرید.
با SEAL 911 تماس بگیرید۲. گزارش عمومی
حداقل کاری که باید انجام دهید: اطلاعات کلاهبردار را با جهان به اشتراک بگذارید. این گام کوچک میتواند به دیگران کمک کند.
گزارش به چینابوز۳. گزارشدهی قانونی
جرم را به پلیس محلی خود گزارش دهید. این کار میتواند از طریق ایمیل یا وبسایت آنها انجام شود. عدم گزارشدهی، به معنای پنهانکاری در قبال آنهاست.
پیامی به...
صنعت
ما دشمن شما نیستیم. ما یک رایگان و متخصص در زمینهی تریاژ سوءاستفادهها هستیم. گزارشهای ما اطلاعات عملیاتی هستند، نه اتهاماتی. انتظار داریم که مطابق با تعهدات قراردادی خود، تحقیق و اقدام کنید. اگر میز سوءاستفادهی شما صلاحیت لازم را ندارد، این یک مسئلهی داخلی است. درخواستهای ارائهی اثبات ویدیویی یا فرمتهای مختلف فایل، تأخیرهای عمدی هستند که به مجرمان کمک میکنند تا بیشتر سرقت کنند. بر اساس شواهد جامع و مستند که ارائه میدهیم، اقدام کنید.
کلاهبرداران
ادامه دهید که یکدیگر را گزارش دهید. این کار به ما کمک میکند تا شبکههای شما را سریعتر خوشهبندی و خنثی کنیم. در ۵ گروه بزرگ CIS که تحلیل کردیم، فیلترهای درآمدی وجوه را از سمت بالادست از حساب شما برداشت میکردند؛ شما حتی متوجه آن نمیشوید. ۵٪ از کل درآمدشما پادشاهان نیستید؛ شما قابل دور انداختن هستید و قربانیانِ خودِ اپراتورهایتان.
به مأموریت بپیوندید
از دادههای ما استفاده کنید. همکاری کنید. کلاهبرداری بعدی را پیش از وقوع متوقف کنید.
تحقیقات کلیدی ما
تحقیقات عمیق در زمینه زیرساختهای فیشینگ، پنلهای دِرینر و شبکههای کلاهبرداری.
فاش شدن XMRWallet
نحوهی سرقت میلیونها دلار در طول ۱۰ سال از طریق تراکنشهای سارقانه با استفاده از یک کیف پول جعلی مونرو
فاش شدن پنل TrustWallet
داخل پنل یک دَرنرِ کیفپولِ ۸.۵ میلیون دلاری — کد منبع نشتکرده و ۱۹۰۰ لاگ گفتگو.
امپراتوری کلاهبرداری پروژه
برونکشیدن یکی از بزرگترین عملیاتهای کلاهبرداری هماهنگ با صدها دامنه
شاخصهای تأثیر
بیش از ۱۹۸٬۰۰۰ دامنههای ردیابیشده، بیش از ۶۴٬۰۰۰ گزارشهای ثبتشده، بیش از ۲۷٬۰۰۰ هماهنگسازی تخریبها
آناتومی یک عملیات تخریب
شرح گامبهگام نحوه از بین بردن زیرساختهای فیشینگ
دشمن یک
ردیابی یکی از پایدارترین و فعالترین اپراتورهای فیشینگ در اینترنت.
