درباره PhishDestroy
ما کیستیم، مأموریت ما و دستاوردهای ما
فیشدیستروی چیست؟
فیشدسترویر یک پلتفرم مستقل و غیرتجاری هوش تهدید است که از سال ۲۰۱۹، عملیاتهای فیشینگ، کلاهبرداریهای رمزارزی و تخلیهکنندههای کیف پول را مختل کرده است. ما یک تیم کوچک از شکارچیان تهدید مستقل هستیم که چرخه کامل حمله را — از شناسایی تا خنثیسازی — مدیریت میکنیم.
زیرساختهای ما شامل موارد زیر است:
- بیش از ۳۰ پارسر اختصاصی پایش بلادرنگ لاگهای CT، DNS، تبلیغات، شبکههای اجتماعی و فیدهای شرکای تجاری
- توزیع فیدهای بلادرنگ به بیش از ۵۰ ارائهدهنده فهرستهای مسدودسازی و نرمافزارهای ضدویروس — کلودفلر، گوگل سیف براوزینگ، مایکروسافت، وایروستوتال، ایاسایتی، بیتدیفندر، نتکرافت، نورتون و موارد دیگر
- API رایگان تهدید در api.destroy.tools پوشش بیش از ۱ میلیون تهدید با امتیازدهی ریسک در زمان واقعی
- لیست تخریب — فهرستهای مسدودسازی منبعباز در GitHub در ۷ قالب (JSON، TXT، Hosts، AdBlock، Dnsmasq، Unbound، RPZ)
- پایگاه داده در دسترس عموم در phishdestroy.io/domain با بیش از ۱۹۸٬۰۰۰ دامنههای تحلیلشده
نتایج ما: بیش از ۱۹۸٬۰۰۰ دامنههای فیشینگ ردیابیشده, بیش از ۶۴٬۰۰۰ گزارشهای سوءاستفاده ثبتشده, بیش از ۲۷٬۰۰۰ هماهنگسازی تخریبها، با نرخ مثبت کاذب کمتر از ۰٫۰۱٪.
فیشدیسترویر (PhishDestroy) توسط چه کسی اداره میشود؟ آیا یک شرکت است؟
نه، PhishDestroy یک شرکت نیستاین یک پروژه مستقل و غیرتجاری است که توسط تیم کوچکی از شکارچیان تهدید با سابقه در حوزههای امنیت سایبری، جرمشناسی بلاکچین و مدیریت سوءاستفاده اداره میشود.
ما کاملاً مستقل:
- بدون حمایت سازمانی یا سرمایهگذاران
- هیچ حذف پولیای وجود ندارد — هرگز، هرگز
- هیچ کمک مالی یا حمایتی پذیرفته نمیشود
- بدون وابستگی به هیچ ثبتکننده دامنه، ارائهدهنده میزبانی یا ارائهدهنده نرمافزار ضدویروس
ما با شناسایی کلاهبرداران و تبلیغات مزاحم در پلتفرم استیم آغاز به کار کردیم. امروز، دامنه فعالیت ما شامل فیشینگ جهانی ارزهای دیجیتال، شبکههای تخلیهکننده (Drainer) و عملیات کلاهبرداری در مقیاس بزرگ است. ما فرآیند کامل پروندهسازی را انجام میدهیم: ردیابی وجوه در بلاکچین، ترسیم زیرساختها و پیوند دادن کمپینها به اپراتورهای مشخص. برای کسب اطلاعات بیشتر به درباره.
مهمترین دستاوردهای PhishDestroy چیست؟
از سال ۲۰۱۹، ما به دستاوردهای زیر دست یافتهایم:
| بیش از ۱۹۸٬۰۰۰ | دامنههای فیشینگ شناساییشده و ردیابیشده در سراسر ۸۹۴+ برندها |
| بیش از ۶۴٬۰۰۰ | گزارشهای رسمی سوءاستفاده که به ثبتکنندهها، میزبانها و ارائهدهندگان نرمافزار ضدویروس ارسال شدهاند |
| بیش از ۲۷٬۰۰۰ | موفقیت در تخریب دامنهها بهصورت هماهنگ |
| بیش از ۱٬۰۰۰٬۰۰۰ | تهدیدهای فهرستشده در پایگاه داده API ما |
| بیش از ۵۰۰,۰۰۰ | دامینهای تاریخی آرشیو شده (بیش از ۵ سال داده) |
| ۵۰+ | شرکتهای امنیتی که دادههای تهدید ما را دریافت میکنند |
| ۳۰+ | پارسرهای اختصاصی که بهصورت ۲۴ ساعته و در تمام روزهای هفته اجرا میشوند |
| ۱۳+ | منابع جامعهای که در فهرستهای مسدودسازی ما تجمیع شدهاند |
| کمتر از ۰٫۰۱٪ | نرخ مثبت کاذب |
بررسیهای کلیدی: فاش شدن XMRWallet (دزدی میلیونها دلار از کیف پول جعلی مونرو در طول ۱۰ سال) فاش شدن پنل TrustWallet (پنل دِرینر با ارزش ۸.۵ میلیون دلار همراه با ۱۹۰۰ لاگ چت نشتشده) امپراتوری کلاهبرداری پروژه (صدها دامنه هماهنگ)
آیا همهچیز واقعاً رایگان است؟
بله، صددرصد رایگان. ما هیچچیز نمیفروشیم، هیچ کمکهزینهای نمیپذیریم و هرگز بابت هیچ خدمتی هزینهای دریافت نمیکنیم:
- رایگان پایگاه داده امنیت دامنه — بیش از ۱۹۸٬۰۰۰ گزارشها
- رایگان API تهدید — نیاز به کلید API ندارد
- رایگان فهرستهای مسدودکننده — مجوز MIT، متن باز
- رایگان فرآیند اعتراض — پاسخدهی در ۴۸ ساعت
- رایگان بات تلگرام — گزارشهای فوری دامنه
چگونه میتوانم با PhishDestroy تماس بگیرم؟
- گزارشهای سوءاستفاده:abuse@phishdestroy.io
- عمومی:contact@phishdestroy.io
- بات تلگرام:@PhishDestroy_bot (بررسیهای فوری دامنه)
- کانال تلگرام:@destroy_phish (هشدارهای زنده)
- توییتر/ایکس:@Phish_Destroy
- ماستودون:@phishdestroy
- GitHub:github.com/PhishDestroy
- سطح:phishdestroy.medium.com
- اعتراضها:phishdestroy.io/appeals
- دادههای تاریخی (بیش از ۵۰۰ هزار دامنه):contact@phishdestroy.io
خط لوله تشخیص و روششناسی
جزئیات فرآیند هفتمرحلهای هوش تهدید ما
خط لولهٔ تشخیص چهارمرحلهای چگونه کار میکند؟
خط لوله ما روزانه هزاران دامنه را از طریق ۴ مرحله پردازش میکند:
فاز ۱: کشف و دریافت پیشدستانه
از یک شبکه توزیعشده از بیش از ۳۰ پارسر اختصاصی برای شناسایی دامنههای مخرب در نخستین مراحل:
- لاگهای شفافیت گواهی (CT) — پایش بلادرنگ گواهیهای SSL جدید برای شناسایی دامنههای فیشینگ در عرض چند دقیقه پس از ثبت
- پایش DNS — ردیابی ثبتهای جدید دامنه و پیکربندیهای مشکوک
- تشخیص تبلیغات مخرب — پایش مستمر تبلیغات گوگل، نتایج جستجوی دستکاریشده از طریق سئو، و کمپینهای ترند در شبکههای اجتماعی توییتر/ایکس، یوتیوب و تلگرام
- تایپواسکاتینگ — بهرهگیری از dnstwist و الگوریتمهای هوشمندانهی سفارشی برای شناسایی دامنههای مشابه که بهعنوان هدف، برندهای معتبر را نشانه میروند
- هوش جمعی — دریافت لحظهای دادهها از طریق ربات تلگرام، ایمیل و فیدهای شرکای ما
- تجمیع فیدهای فیشینگ — یکپارچهسازی با بیش از ۱۳ منبع جامعهای از جمله OpenPhish، PhishTank و URLhaus
مرحله ۲: تحلیل و امتیازدهی
- ۹۵ موتور آنتیویروس از طریق ویروستوتال
- ثروتمندسازی WHOIS/DNS (ثبتکننده، سرورهای نام، جغرافیای IP، کشور)
- تحلیل گواهی SSL (صادرکننده، نامهای جایگزین (SANs)، تاریخهای اعتبار)
- گرفتن اسکرینشات و تطبیق محتوای بصری
- انگشتنگاری کیتهای فیشینگ
- محاسبه امتیاز ریسک (۰ تا ۱۰۰) بر اساس بیش از ۱۲ سیگنال وزندار
مرحله ۳: گزارشدهی به تأمینکنندگان جهانی
پس از تأیید، ما به بیش از ۵۰ فروشنده بهطور همزمان:
ارسال اعلانهای رسمی سوءاستفاده به ثبتکنندگان دامنه و ارائهدهندگان میزبانی همراه با بستههای شواهد.
مرحله ۴: شفافیت عمومی
- تعهدات بلادرنگ به مخزن Destroylist
- داشبورد پایش زنده در phishdestroy.io/live
- هشدارهای خودکار در توییتر, تلگرام، و ماستودون
- بازشناسی مشروط: صدور هشدارهای پیگیری در صورتی که تهدید پس از گذشت ۲۴ ساعت همچنان فعال بماند
روششناسی امتیازدهی ریسک چیست؟
هر دامنه یک امتیاز ریسک از ۰ تا ۱۰۰ بر اساس سیگنالهای وزنی:
| سیگنال | امتیازات | شرح |
|---|---|---|
| فهرست سیاه منتخب | +40 | در فهرست اصلی تخریب ما موجود است |
| فعال بودن DNS | +30 | دامین در حال حاضر از طریق DNS حل میشود |
| گزارششده توسط جامعه | +20 | نشانگذاریشده توسط فیدهای جامعه |
| چندمنبعه | +10 | تأییدشده توسط بیش از دو فید مستقل |
| کلیدواژههای مشکوک | +5 each | متاماسک، کیف پول، ایردراپ، اتصال، دریافت و غیره. |
| پسوند دامنه پرخطر | +5 | .xyz، .top، .club، .icu، .buzz، .cfd و غیره. |
سطوح شدت:
علاوه بر این، گزارشهای دامنههای داخلی ما (در phishdestroy.io/domain) از یک سیستم امتیازدهی غنیشده مجزا استفاده میکند که شامل تشخیصهای ویروستوتال، سن اطلاعات WHOIS، الگوهای SSL، تحلیل محتوا، فاصله تقلید برند و نرخ سوءاستفاده تاریخی ثبتکنندهها در ۱۲+ سیگنال است.
چه چیزی PhishDestroy را از سایر فهرستهای مسدودکننده متمایز میکند؟
اکثر فهرستهای مسدودکننده فقط فهرست دامنهها. ما هوش تهدید سرتاسری (End-to-End) ارائه میدهیم:
- تشخیص پیشدستانه — دامنهها را چند دقیقه پس از ثبت، پیش از رسیدن به قربانیان شناسایی میکنیم
- بررسی عمیق — ما تراکنشهای رمزارز را در زنجیره ردیابی میکنیم، زیرساختها را نقشهبرداری میکنیم، کیتهای فیشینگ را دیکمپایل میکنیم و کمپینها را به اپراتورها پیوند میدهیم.
- دسترسی در سطح روت — به پنلهای تخلیهکننده (Drainer)، کد منبع کیتهای فیشینگ و لاگهای چت اپراتورها دسترسی پیدا کردهایم که بینش بینظیری در مورد TTPs مهاجمان به ما میدهد.
- حذف فعال — ما صرفاً دامینها را علامتگذاری نمیکنیم؛ بلکه بستههای مدارک را برای ثبتکنندگان، میزبانها و بیش از ۵۰ شرکت آنتیویروس ارسال میکنیم و هر دامین را تا زمانی که کاملاً غیرفعال شود، تحت پیگیری قرار میدهیم.
- اعتبارسنجی محتوا — فیدهای تأییدشدهی محتوا (Content-Verified) ما فراتر از DNS میروند: ما درخواستهای HTTP واقعی را برای اطمینان از فعال بودن صفحهی فیشینگ انجام میدهیم و تلاشهای پنهانسازی (Cloaking) را شناسایی میکنیم.
- مسئولیتپذیری ثبتکنندهها — نرخهای سوءاستفاده و زمانهای پاسخدهی ثبتکنندگان را بهصورت عمومی ردیابی میکنیم تا مسئولیتپذیری را برای ارائهدهندگان بیتوجه ایجاد نماییم.
تأیید محتوا چیست؟ چرا اهمیت دارد؟
تأیید محتوا به این معناست که صرفاً بررسی نمیکنیم آیا دامنه در DNS حل میشود یا خیر، بلکه در واقع به صفحه مراجعه میکنیم و حضور محتوای فیشینگ را تأیید میکنیم.
این موضوع اهمیت دارد، زیرا کلاهبرداران از تکنیکهای پنهانسازی (Cloaking) استفاده میکنند.: این دامنهها صفحات جعلی یا خالی را به اسکنرهای خودکار نشان میدهند، در حالی که صفحه فیشینگ واقعی را به قربانیان انسانی نمایش میدهند. عدم حضور یک دامنه در فهرست تأییدشده محتوای ما، نه یعنی ایمن است — ممکن است صرفاً پنهانسازی شده باشد.
فیدهای دارای اعتبارسنجی محتوا:
- محتوای اصلی — دامنههای منتخب با محتوای فعال و تأییدشده فیشینگ (بهروزرسانی هر ۱۲ ساعت)
- محتوای جامعه — فیدهای تجمیعشده با محتوای تأییدشده (بهروزرسانی هر ۲۴ ساعت)
برای حداکثر محافظت، از اصلی همه یا عمومی فیدها، که شامل تمام دامنهها هستند، صرفنظر از وضعیت تأیید محتوا.
آیا گزارشهای حذف محتوا (تکداون) شما بهصورت خودکار تولید میشوند؟
خیر. فرآیند شناسایی بهصورت خودکار انجام میشود — طبقهبندها دامنههای کاندید را در عرض چند دقیقه علامتگذاری میکنند — اما هیچ گزارشدهیای به ثبتکننده یا میزبان بهصورت خودکار صورت نمیگیرد. هر درخواست حذفی که ارسال میکنیم، نتیجهای است که توسط انسان بازبینی شده و بر اساس شواهد مستند، از روی گزارشهای قربانیان و تحقیقات مستقل ما استخراج شده است.
آنچه یک ثبتکننده (Registrar) در واقع از PhishDestroy دریافت میکند، یک اعلان خودکار عمومی نیست، بلکه یک ایمیل مشخص است که دلایل دقیق، شواهد پشتیبانی، اسکرینشاتها و مستندات را بیان میکند. در موارد تکراری یا تشدیدشده، توضیح دقیقی از آنچه هنوز نادرست است به همراه شواهد اضافی — شامل تشخیصهای VirusTotal، نتایج پایگاههای داده هوش تهدید و شاخصهای مرتبط — ارائه میشود.
تنها پیامهای خودکار در این تبادل، تأییدهای خودکار خود ثبتکنندهها هستند. سمت ما یک یافته مستند و یک درخواست رسمی برای بررسی دامنه و اقدام است — نه اسپم خودکار.
دقت PhishDestroy چقدر است؟
نرخ مثبتهای کاذب ما کمتر از ۰٫۰۱٪هر تشخیص خودکار پیش از ثبت گزارش، از چندین لایه تأیید عبور میکند. ما موارد زیر را حفظ میکنیم:
- فهرست مجاز — فهرستی که بهصورت دستی گردآوری شده و شامل دامنههای معتبر و شناختهشده است که هرگز بهعنوان تهدید علامتگذاری نمیشوند
- اعتراضهای ۴۸ ساعته — هر مثبت کاذب بهسرعت بررسی و رفع میشود
- بهروزرسانی پیوسته طبقهبند — ما نتیجهٔ هر اعتراض را ردیابی کرده و منطق تشخیص را بهروزرسانی میکنیم
- اعتبارسنجی متقاطع چندمنبعه — دامنهها باید پیش از تأیید، چندین سیگنال را فعال کنند
کیتهای فیشینگ و ابزارهای تخلیهکننده (درینرها) را که ردیابی میکنید، کداماند؟
ما تمام خانوادههای اصلی دَرنرهای کیف پول و انواع کیتهای فیشینگ را ردیابی میکنیم:
- استفاده نادرست از Wallet Connect — فرمهای جعلی WalletConnect برای سرقت تأییدها
- دِرینر اینفرنو یکی از پرکارترین ابزارهای تخلیهکننده چندزنجیرهای
- دِرینر فرشته — دِرینر پیشرفته با پشتیبانی از NFT
- دِرینر صورتی ترکیب مهندسی اجتماعی و تخلیه
- فیشینگ مجوز/تأیید — سوءاستفاده از تأیید توکنهای ERC-20 (Permit2)
- سرقت عبارت بذر فرمهای جعلی «تأیید کیف پول» یا «همگامسازی کیف پول»
- کلاهبرداریهای مبتنی بر AML/KYC — صفحات جعلی تأیید انطباق
- کلاهبرداریهای ایردراپ — صفحات جعلی ادعای توکن
- کلاهبرداریهای سرمایهگذاری — پلتفرمهای معاملاتی جعلی، طرحهای پونزی
- دِرینر سولانا — کیتهای تخلیه کیفپولهای اختصاصی سولانا
مرور پایگاه داده ما بر اساس نوع درایِنر، روش کلاهبرداری یا برند هدفگذاریشده.
API تهدید و فیدهای داده
دسترسی رایگان به API، فیدهای فهرست سیاه و قالبهای دانلود
API تهدید PhishDestroy چیست؟
این API تهدید PhishDestroy یک رایگان، API باز ارزشگذاری ریسک دامنهها در زمان واقعی در سراسر بیش از ۱ میلیون تهدید. نیازی به کلید API نیست.
نقاط پایانی:
| روش | نقطه پایانی | شرح |
|---|---|---|
GET | /v1/check?domain= | بررسی تکدامنه با امتیاز ریسک و شدت |
POST | /v1/check/bulk | بررسی گروهی تا ۵۰۰ دامنه بر اساس درخواست |
GET | /v1/search?q= | جستجوی دامنههای مسدودشده بر اساس کلمه کلیدی |
GET | /v1/feed/{list} | دانلود کامل فیدها (اصلی، جامعه، فعال) |
GET | /v1/stats | آمار زنده و تعداد دامنهها |
نمونه:
curl "https://api.destroy.tools/v1/check?domain=suspicious-site.xyz" پاسخ شامل موارد زیر است: threat (بولی)، risk_score (۰-۱۰۰)، severity (بحرانی/بالا/متوسط/پایین) lists (فیدهایی که دامنه را شامل میشوند)، و last_seen مهر زمانی
چه فیدهای دادهای در دسترس هستند؟
ما ارائه میدهیم ۷ فید داده متمایز از طریق مخزن Destroylist:
| فید | شرح | بهروزرسانی |
|---|---|---|
| اصلی | دامنههای فیشینگِ منتخب از پارسرهای ما | زمان واقعی |
| پخش زنده اصلی | دامنههای اصلی از طریق DNS بهعنوان فعال تأیید شدند | هر ۲۴ ساعت |
| محتوای اصلی | محتوای اصلی و تأییدشده فیشینگ از طریق HTTP | هر ۱۲ ساعت |
| جامعه | تجمیعشده از بیش از ۱۳ منبع خارجی | هر ۲ ساعت |
| لایو جامعه | دامنههای جامعه که زنده بودن آنها از طریق DNS تأیید شده است | هر ۲۴ ساعت |
| محتوای جامعه | محتوای فیشینگ تأییدشده توسط جامعه | هر ۲۴ ساعت |
| فهرست مجاز | فهرست حفاظت در برابر مثبتهای کاذب | راهنما |
توصیهشده: استفاده list.json یا active_domains.json برای محیط تولید. از blocklist.json برای پوشش حداکثری.
تمامی فیدهای موجود در JSON و TXT فرمت. فهرستهای دامنههای ریشه (بدون زیردامنهها، با حذف ارائهدهندگان میزبانی) بهصورت جداگانه نیز در دسترس هستند.
چه قالبهای دانلودی پشتیبانی میشوند؟
هر یک از این فیدها در دسترس است در ۷ قالب برای یکپارچهسازی فوری:
| قالب | حالت استفاده |
|---|---|
| TXT | فهرست دامنههای ساده — عمومی |
| JSON | دادههای ساختاریافته — یکپارچهسازیهای API، اسکریپتها |
| میزبانها | پایهول، /etc/hostsفایل میزبان ویندوز |
| آدبلاک | یبلاک اورجین، ادگارد، ادگارد هوم |
| Dnsmasq | سرور DNS Dnsmasq |
| Unbound | فایروالهای pfSense و OPNsense |
| RPZ | BIND، Knot DNS (منطقه سیاست پاسخ) |
همه فرمتهای موجود در: github.com/phishdestroy/destroylist/tree/main/rootlist/formats/
چگونه از API در کد خود استفاده کنم؟
پایتون:
import requests
r = requests.get(f"https://api.destroy.tools/v1/check?domain={domain}")
data = r.json()
if data["threat"]:
print(f"BLOCKED: {data['severity']} (score: {data['risk_score']})") جاوااسکریپت:
const r = await fetch(`https://api.destroy.tools/v1/check?domain=${domain}`);
const data = await r.json();
if (data.threat) console.warn("PHISHING:", data.severity, data.risk_score); بررسی انبوه (تا ۵۰۰ دامنه):
curl -X POST "https://api.destroy.tools/v1/check/bulk" \
-H "Content-Type: application/json" \
-d '{"domains":["site1.com","site2.xyz","site3.top"]}' بررسی ساده لیست مسدودکننده (Bash):
curl -s https://raw.githubusercontent.com/phishdestroy/destroylist/main/list.txt \
| grep -q "suspicious-domain.com" && echo "BLOCKED" لیستهای ریشه (Root Lists) چیستند و چرا باید از آنها استفاده کنم؟
فهرستهای ریشه فقط دامنههای سطح ریشه را شامل میشود — بدون زیردامنهها، و ارائهدهندگان میزبانی (مانند Vercel، Pages.dev، Netlify و غیره) از آن حذف شدهاند. این ویژگی آنها را برای موارد زیر ایدهآل میسازد:
- قوانین فایروال — مسدودسازی کل دامنهها، نه صرفاً زیردامنههای خاص
- مسدودسازی DNS — ایمن برای رزولورهای DNS بدون خطر مسدودسازی پلتفرمهای میزبانی مشروع
- تحلیل ثبتکننده — دادههای پاکسازیشده برای محاسبه نرخ سوءاستفاده
سه نسخه موجود است:
- تمامی ریشهها — تمام دامنههای ریشه تأییدشده
- فقط زنده — ریشههای فعال با تأیید DNS
- فقط خدمات — زیردامنههای پلتفرمهای میزبانی را بهصورت جداگانه (Vercel، Pages.dev، Netlify و غیره)
گزارشهای امنیت دامنه
درک پایگاه داده هوش دامنهای ما
چه اطلاعاتی در گزارش امنیت دامنه وجود دارد؟
هر گزارش دامنه یک پرونده اطلاعاتی جامع شامل:
- امتیاز ریسک — امتیاز ترکیبی تهدید از ۰ تا ۱۰۰ همراه با طبقهبندی شدت
- نتایج ویروستوتال — شناساییها از ۹۵ موتور ضدویروس با تفکیک بر اساس هر سازنده
- اسکرینشات — تصویر بصری ثبتشده در زمان اسکن (بیش از ۷۵ هزار اسکرینشات ذخیرهشده بهصورت محلی)
- دادههای WHOIS — ثبتکننده، تاریخ ایجاد، اطلاعات ثبتکننده، سرورهای نام
- رکوردهای DNS — رکوردهای A، MX، NS و TXT همراه با جغرافیای IP و پرچم کشور
- گواهی SSL — صادرکننده، اعتبار، نامهای جایگزین موضوع (SANs)
- وضعیت فهرست مسدودشدهها حضور در بیش از ۱۱ لیست سیاه امنیتی برجسته
- نوع کلاهبرداری — تخلیهکننده کیف پول، سرقت عبارت بازیابی، کلاهبرداری ایردراپ، کلاهبرداری سرمایهگذاری و غیره.
- متمرکز بر برند — کدام برند معتبر در حال تقلب است (۸۹۴+ برندهای ردیابیشده
- دامنههای مرتبط — سایر دامنههایی که زیرساخت، آیکون نشان (favicon) یا کیت فیشینگ مشترک دارند
- رادار کلادفلر — وضعیت طبقهبندی دامنه
- اسکن URLQuery — تحلیل امنیتی تکمیلی
چرا دامنه قانونی من در پایگاه داده شما ظاهر میشود؟
دلایل احتمالی:
- دامنه شما قبلاً نفوذ شده و برای ماهیگیری (فیشینگ) بدون اطلاع شما استفاده میشود
- دامنه شما زیرساخت (آدرس IP و سرورهای نام) را با دامنههای فیشینگ شناختهشده به اشتراک میگذارد.
- یک طبقهبند خودکار یک مثبت کاذب را علامتگذاری کرد؛ این امر در کمتر از ۰.۰۱٪ موارد رخ میدهد.
- کسی دامنه شما را از طریق کانالهای جامعه گزارش کرده است
مهم: PhishDestroy بهطور مستقیم دامنهها را مسدود نمیکند. ما گزارشها را به ارائهدهندگان نرمافزار ضدویروس و ثبتکنندگان دامنه ارسال میکنیم که تصمیمات خود را در خصوص مسدودسازی اتخاذ میکنند. اگر دامنه شما بهاشتباه علامتگذاری شده است، درخواست تجدیدنظر ثبت کنید — ما در کمتر از ۴۸ ساعت پاسخ میدهیم و دامنههای تأییدشده را به فهرست مجاز دائمی خود اضافه میکنیم.
دادهها با چه فرکانسی بهروزرسانی میشوند؟
| نوع داده | فرکانس |
|---|---|
| تشخیص دامنههای جدید | زمان واقعی (لاگهای CT، تجزیهکنندهها) |
| اسکنهای VirusTotal | هر ۱۲ تا ۲۴ ساعت |
| وضعیت زنده/مرده | چندین بار در روز |
| ثروتمندسازی دادههای DNS/WHOIS | در زمان شناسایی + در زمان تغییر |
| اسکرینشاتها | در زمان شناسایی اولیه + بهروزرسانی دورهای |
| همگامسازی فهرست مسدودشدهها | هر ۴ تا ۶ ساعت (کشبندی ETag) |
| همگامسازی فید API | ساعتی |
| تولید کارتهای OG | درخواستی + هر ۲ ساعت |
| فهرست مسدودسازی جامعه | هر ۲ ساعت (۱۳+ منبع) |
اعتراضات و حذف از فهرست
راهحلهای رفع مثبتهای کاذب و اختلافات دامنهای
چگونه میتوانم اعتراضی به یک مثبت کاذب (False Positive) وارد کنم؟
دو راه برای اعتراض:
- فرم اعتراض (سریعترین) — دامنه خود را همراه با اثبات مشروعیت ارسال کنید
- مسئله در گیتهاب — یک تیکت با مستندات باز کنید
فرایند:
- ما در بازه زمانی مشخصی بازبینی میکنیم ۴۸ ساعت (بیشتر در همان روز)
- در صورت تأیید، دامنه به فهرست دائمی ما اضافه میشود. فهرست مجاز
- فهرست مجاز (Allowlist) عمومی است: allowlist.json
- تغییرات بهصورت فوری به API و پایگاه داده ما اعمال میشوند.
کل فرآیند کاملاً رایگان است. ما هرگز برای درخواستهای تجدیدنظر یا حذف فهرستها هزینه نمیگیریم — هرگز نگرفتهایم و هرگز نخواهیم گرفت.
فرآیند مثبتهای کاذب شما چقدر قابل اعتماد و شفاف است؟
ما کل فرآیند رسیدگی به شکایات و مدیریت موارد مثبت کاذب را بازسازی کردیم. این فرآیند اکنون بسیار سریعتر، قابلاتکاتر و تا حد زیادی خودکار شده است: یک دامین مورد اعتماد (رتبهبندیشده در فهرست جهانی ترانکو) همراه با صفر تشخیص فعلی از فهرست خارج شده است بهصورت خودکار، در عرض چند دقیقه جذابتر — بدون انتظار انسانی. سایر موارد توسط تیم ما در چارچوب تعهد ۴۸ ساعتهی ما بررسی میشوند.
نرخ مثبتهای کاذب واقعی ما کمتر از ۰٫۰۱٪هرگاه اشتباهی رخ دهد، آن را سریع و بهصورت شفاف اصلاح میکنیم؛ ما از پذیرش اشتباهات نمیترسیم.
ما از شفافیت و قابلیت راستیآزمایی دفاع میکنیم. هر افزودن و هر حذف در مخزن باز ما عمومی و قابل ممیزی است، github.com/phishdestroy/destroylist — تاریخچه کامل مواردی که در فهرست قرار میدهیم و از فهرست خارج میکنیم، برای همه قابل مشاهده است. همچنین بر اساس درخواست، میتوانیم زمانهای پردازش، فهرست اعتراضات ردشده به همراه دلایل، و شواهد پشت هر مورد فهرستشده را افشا کنیم.
حذف فهرستشدهها همیشه رایگان است. هر کسی که برای حذف شما از PhishDestroy پول میگیرد، کلاهبردار است.
هزینه حذف از فهرست چقدر است؟
هیچ. صفر. رایگان. همیشه.
هر شخص ثالثی که ادعا میکند میتواند دامین شما را بهعنوان پول از فهرست PhishDestroy حذف کند، در حال انجام کلاهبرداریما هیچ برنامهٔ پولی برای حذف فهرستها نداریم و هرگز نخواهیم داشت. چنین خدماتی را به ما گزارش دهید.
دامنه من پاکسازی شد، اما همچنان در سایر نقاط مسدود است.
فیشدسترویر یکی از منابع متعدد است. حتی پس از پاکسازی دامنه شما، سایر سیستمها ممکن است همچنان آن را علامتگذاری کنند:
- مرور ایمن گوگل — ارسال در safebrowsing.google.com
- شرکتهای تولیدکننده نرمافزارهای ضدویروس — هر یک از آنها فهرستهای مسدودسازی مستقلی را حفظ میکنند؛ با کانال گزارشدهی خطای مثبت (FP) هر یک از تأمینکنندگان تماس بگیرید
- هشدارهای مرورگر — ممکن است دادههای قدیمی را به مدت ۲۴ تا ۴۸ ساعت در حافظه پنهان نگه دارد
دامنه خود را در VirusTotal برای مشاهده اینکه دقیقاً کدام فروشندگان این مورد را علامتگذاری کردهاند، سپس با هر یک از آنها بهصورت جداگانه تماس بگیرید.
فرآیند انطباق با ICANN چگونه عمل میکند؟
هنگامی که گزارشهای سوءاستفاده را ثبت میکنیم، با استانداردهای ICANN همسو هستیم:
- اعلامهای رسمی سوءاستفاده از طریق مخاطبان سوءاستفاده WHOIS به ثبتکنندهها
- بستههای کامل شواهد — نتایج اسکن، اسکرینشاتها، گزارشهای PDF همراه با متادیتا
- ICANN الزام میکند ثبتکنندهها برای بررسی شکایات سوءاستفاده در عرض ۲۴ ساعت
- بازشناسی مشروط — اگر دامنه پس از ۲۴ ساعت همچنان فعال بماند، با ارسال هشدارهای پیگیری، شدتبخشی انجام میشود.
هنگامی که یک دامین بیش از ۱۰ تا ۳۰ گزارش سوءاستفاده دریافت میکند و ثبتکننده (Registrar) ماهها است که به آنها بیتوجهی میکند، این موضوع را بهصورت عمومی مستندسازی میکنیم. در این شرایط، ثبتکننده دیگر منفعل نیست و در عمل زیرساختی برای فعالیتهای غیرقانونی فراهم میکند. ما پایگاه داده عمومی مسئولیتپذیری ایجاد میکند.
منابع قربانیان
مراحل اضطراری و راهنمای حفاظت
کلاهبرداری شد. الان دقیقاً چه کار باید بکنم؟
زمان حیاتی است. فوراً اقدام کنید:
- همین حالا تأییدیههای توکن را لغو کنید — به revoke.cash فوراً هرگونه تأییدات معلق کیف پول را لغو کنید. این کار از ادامه تخلیه دارایی جلوگیری میکند.
- با SEAL 911 تماس بگیرید — پاسخدهی اضطراری به حوادث رمزنگاری توسط متخصصان امنیت. بازدید phishdestroy.io/critical-action
- انتقال وجوه باقیمانده — انتقال تمام داراییها از کیف پول آلوده به یک کیف پول جدید و پاک
- گزارش به پلیس — یک گزارش جرم سایبری را به پلیس محلی خود ارائه دهید. یک شماره پرونده دریافت کنید.
- گزارش عمومی — فایل روی سوءاستفاده از زنجیره برای هشدار دادن به دیگران و ایجاد ردپای مستند
- تمامی شواهد را حفظ کنید — آدرسهای کیف پول، شناسههای تراکنش، اسکرینشاتها، لاگهای چت، ایمیلها، URL فیشینگ
با «خدمات بازیابی» که در اینترنت یافت میشوند تماس نگیرید. بیش از ۹۵ درصد از آنها کلاهبرداریهای ثانویهای هستند که هدفشان قربانیان است.
آیا امکان بازیابی رمزارزهای دزدیدهشده وجود دارد؟
گاهی اوقات، اما فقط در صورتی که سریع عمل کنید:
- تأییدهای توکن که هنوز اجرا نشدهاند: اگر تنها یک تأیید بدافزاری را امضا کردهاید، با لغو revoke.cash بهطور فوری از وقوع خسارات بیشتر جلوگیری میکند
- برداشت نقدی از صرافیهای متمرکز: اگر مهاجم وجوه را به بایننس، کوینبیس و غیره ارسال کند، نهادهای قانونگذار میتوانند حسابها را مسدود کنند — اما برای این کار به گزارش پلیس شما نیاز دارند.
- توقفهای پل: برخی از پلهای بینزنجیرهای، پس از گزارش سریع کلاهبرداری، تراکنشها را متوقف کردهاند.
بررسی واقعیت: بیشتر سرقتهاهای رمزارز در بلاکچین غیرقابل بازگشت هستند. پیشگیری بهترین دفاع است؛ از کیفپولهای سختافزاری استفاده کنید، آدرسهای وب را تأیید نمایید و هرگز عبارات بازیابی (Seed Phrase) خود را با دیگران به اشتراک نگذارید.
چگونه میتوانم یک وبسایت فیشینگ را شناسایی کنم؟
علائم هشداردهنده:
- عدم تطابق نشانی اینترنتی — «metamask-login.com» بهجای «metamask.io»
- زبان فوری همین حالا اقدام کنید، وگرنه دسترسی خود را از دست میدهید»، «کیف پول شما قفل خواهد شد
- درخواستهای عبارت بذر هیچ سرویس معتبری هرگز از شما عبارت بازیابی (Seed Phrase) نخواهد خواست.
- پاپآپهای غیرمنتظره کیف پول درخواستهای WalletConnect یا MetaMask که توسط شما آغاز نشدهاند
- آنقدر خوب که باورنکردنی است — ایردراپهای رایگان، بازدهی تضمینی، «پاداش خود را دریافت کنید»
- تبلیغات شبکههای اجتماعی فیشینگ بهطور گسترده از تبلیغات پولی در توییتر، گوگل و تلگرام استفاده میکند.
- کلاهبرداریهای DM/پاسخ — «پشتیبانی مشتری» که ابتدا با شما تماس میگیرد
محافظت: همیشه دامنهها را در phishdestroy.io/domain یا از خدمات ما استفاده کنید بات تلگرام قبل از اتصال کیف پول خود. راهنمای کامل ما را بخوانید: مفاهیم بنیادین امنیت رمزارزها
آیا «خدمات بازیابی رمزارز» مشروع هستند؟
تقریباً هرگز. بیش از ۹۵٪ از «خدمات بازیابی» کلاهبرداریهای ثانویه هدفگیری از افرادی که قبلاً سرمایه خود را از دست دادهاند.
علائم هشداردهنده:
- آنها تضمین بازیابی ارائه میدهند (که تضمین آن غیرممکن است)
- آنها پرداخت از پیش را الزامی میدانند
- آنها از طریق کامنتهای شما در شبکههای اجتماعی درباره کلاهبرداری، شما را پیدا کردند.
- ادعا میکنند که «هکرها اخلاقی» هستند و میتوانند «معاملات را معکوس کنند».
- آنها از شما عبارت بازیابی (Seed Phrase) یا دسترسی به کیف پول شما را میخواهند.
کمکهای مشروع (همه رایگان): SEAL 911، نیروهای قانونمحلی، تیم پشتیبانی تبادل شما، سوءاستفاده از زنجیره برای گزارشدهی عمومی.
یکپارچهسازی و راهاندازی
نحوه یکپارچهسازی PhishDestroy در لایه امنیتی شما
چگونه لیست تخریب (Destroylist) را به Pi-hole اضافه کنم؟
به مدیریت Pi-hole بروید ← تنظیمات → فهرستهای مسدودکننده → این نشانی وب را جایگذاری کنید:
https://raw.githubusercontent.com/phishdestroy/destroylist/main/rootlist/formats/primary_active/hosts.txt ذخیره و بهروزرسانی گرانش. فهرس بر اساس زمانبندی Pi-hole شما بهصورت خودکار بهروزرسانی میشود.
چگونه لیست Destroylist را به uBlock Origin یا AdGuard اضافه کنم؟
uBlock Origin: تنظیمات → فهرستهای فیلتر → وارد کردن → چسباندن:
https://raw.githubusercontent.com/phishdestroy/destroylist/main/rootlist/formats/primary_active/adblock.txt ادگارد هوم: فیلترها → فهرستهای مسدودکننده DNS → افزودن فهرست مسدودکننده → همان URL را جایگذاری کنید.
چگونه Destroylist را به pfSense / OPNsense اضافه کنم؟
برای رزولور DNS Unbound (pfSense/OPNsense):
https://raw.githubusercontent.com/phishdestroy/destroylist/main/rootlist/formats/primary_active/unbound.conf برای BIND یا Knot DNS (فرمت RPZ):
https://raw.githubusercontent.com/phishdestroy/destroylist/main/rootlist/formats/primary_active/rpz.zone برای Dnsmasq:
https://raw.githubusercontent.com/phishdestroy/destroylist/main/rootlist/formats/primary_active/dnsmasq.conf آیا میتوانم به PhishDestroy کمک کنم؟
بله! به این صورت:
- گزارش دامنههای فیشینگ — بات تلگرام یا abuse@phishdestroy.io
- فهرستهای مسدودسازی ما را یکپارچه کنید — افزودن لیست تخریب به DNS، فایروال یا ابزارهای امنیتی شما
- از API ما استفاده کنید — ابزارها، رباتها یا داشبوردها را با استفاده از ... بسازید API تهدید
- ارسال درخواستهای یکپارچهسازی — بهبود الگوریتمهای تشخیص، نکات یکپارچهسازی، اطلاعات تازه
- آگاهیرسانی — پژوهشهای خود را در شبکههای اجتماعی به اشتراک بگذاریم
ما از دریافت کمکهای مالی استقبال نمیکنیم؛ بهترین راه برای حمایت از ما، مفید دانستن دادههای ماست.
از دادههای PhishDestroy برای چه مواردی میتوانم استفاده کنم؟
دادههای ما (با مجوز MIT) برای موارد زیر استفاده میشود:
- امنیت شبکه — قوانین فایروال، مسدودسازی DNS، فیلترینگ ایمیل
- اتوماسیون یکپارچهسازی با SIEM/SOC، پاسخ خودکار به حوادث
- تحقیقات تهدید تحلیل کمپینهای فیشینگ، روندهای جعل برند
- آموزش یادگیری ماشین/هوش مصنوعی دستگاههای دادهی آموزشی مدل تشخیص فیشینگ
- تحلیل روند نرخهای سوءاستفاده از ثبتکنندهها، الگوهای ریسک در دامنههای سطح بالا (TLD)، و تحول در ابزارهای تخلیهکننده (Drainers)
- شواهد قانونی گزارشهای دامنه با مهر زمانی برای نهادهای قانونگذار و مطالبات بیمهای
گنجینه تاریخی: بیش از ۵۰۰,۰۰۰ دامنه در طول بیش از ۵ سال آرشیو شدهاند. تماس contact@phishdestroy.io برای دسترسی.
