Indipendente · Pubblico · Non commerciale · Dal 2019

Informazioni su PhishDestroy: missione, team e metodologia

Siamo un gruppo indipendente specializzato nell'intelligence sulle minacce. Da oltre 7 anni contrastiamo il phishing, i "drainer" e le frodi legate alle criptovalute. Individuiamo per primi le minacce attive, conserviamo le prove e coordiniamo le rimozioni con gli host, i registrar e i fornitori di soluzioni antivirus.

182K+
Domini monitorati
59K+
Segnalazioni di abusi
27K+
Rimozioni
868+
Marchi interessati
1M+
Minacce alle API pubbliche
$0
Non commerciale
Dati in tempo reale · Aggiornati ogni 30 minuti

PhishDestroy è una piattaforma indipendente e non commerciale di intelligence sulle minacce che individua in tempo reale i domini utilizzati per il phishing, valuta i livelli di rischio, conserva le prove forensi e coordina le rimozioni per proteggere gli utenti dal phishing, dalle truffe legate alle criptovalute e dagli attacchi di tipo “wallet drainer”. Attivo dal 2019, il progetto monitora Oltre 182,000+ domini segnalati attraverso Oltre 868+ marchi selezionati, ha presentato Oltre 59,000+ segnalazioni di abusi, e gestisce un servizio pubblico API delle minacce e database sulla sicurezza dei domini utilizzato dai ricercatori nel campo della sicurezza in tutto il mondo.

Chi siamo

Informazioni su PhishDestroy

Quando individuiamo una minaccia concreta, interveniamo immediatamente — non dopo che si sono registrate delle vittime, né dopo che sono state intentate cause legali. Agiamo in modo che non ci siano vittime.

La nostra missione e i nostri metodi

Abbiamo iniziato a monitorare i truffatori su Steam e le frodi pubblicitarie nel 2019. Oggi il nostro campo d’azione spazia dal phishing globale nel settore delle criptovalute alle reti specializzate nello svuotamento dei portafogli, fino alle operazioni di frode su larga scala. Svolgiamo un’analisi completa dei casi: rintracciamo i fondi sulla blockchain fino agli operatori reali, mappiamo le infrastrutture condivise e colleghiamo le campagne a panel, chiavi e codici sorgente specifici.

Il nostro vantaggio deriva dall’aver studiato le truffe dall’interno, avendo pieno accesso alla loro infrastruttura. Questa prospettiva ci permette di anticipare nuove varianti di attacco prima che vengano lanciate su larga scala.

I nostri principi senza compromessi

Non commerciale

Non vendiamo nulla e non accettiamo donazioni. Non effettuiamo mai rimozioni a pagamento. I ricavi comprometterebbero la nostra neutralità.

Pubblico e verificabile

Gli indicatori, i timestamp e i risultati vengono pubblicati quando ciò è sicuro e conforme alla legge. Ogni affermazione è riconducibile a prove concrete.

Nessun archivio di dati sulle vittime

Evitiamo di conservare dati personali sensibili. I resoconti utilizzano identificativi anonimizzati. Sono le vittime stesse a gestire le proprie testimonianze.

Conservazione delle prove

Gli archivi web e i reperti forensi vengono conservati affinché le vittime e gli investigatori possano accedere alle prove in modo indipendente, anche molto tempo dopo la rimozione dei contenuti.

Cooperazione legale

Ci coordiniamo con i registri, gli host e i fornitori di soluzioni audiovisive attraverso i canali appropriati e condividiamo i dati con le autorità competenti, quando opportuno.

Nessuna esclusione dal listino a titolo oneroso

Accettare un pagamento per rimuovere un rilevamento è corruzione. Non l’abbiamo mai fatto e non lo faremo mai. La nostra integrità non è in vendita.

Come individuiamo e contrastiamo il phishing

Il nostro sistema elabora quotidianamente migliaia di domini tramite scansioni automatizzate, analisi di informazioni provenienti da più fonti e revisione da parte di esperti.

1. Rilevamento

Log CT, registrazioni DNS, feed di phishing, segnalazioni della comunità. I classificatori automatici individuano le minacce in pochi minuti.

Cerca nel database

2. Analisi

VirusTotal (95 motori), WHOIS/DNS, certificati SSL, schermate, analisi dei contenuti. Punteggi di rischio basati su oltre 12 indicatori.

Metodologia di valutazione

3. Rendicontazione

Segnalazioni supportate da prove concrete inviate ai registrar e agli host — ciascuna delle quali indica il motivo specifico con fatti, screenshot e documentazione, e viene verificata prima dell’invio, non si tratta di un avviso automatico — oltre alla diffusione ai fornitori di antivirus, ai sistemi di navigazione sicura dei browser e alle liste di blocco della comunità.

Anatomia di una rimozione

4. Rimozione

Monitorare ogni dominio fino alla sua chiusura definitiva. Le prove sono conservate negli archivi web. I tempi di risposta dei registrar variano da alcune ore a diverse settimane.

Indicatori di impatto

Dall’intelligenza all’impatto

Indagini approfondite

Non ci limitiamo a individuare i domini. Tracciamo le criptovalute sulla blockchain, mappiamo le infrastrutture e colleghiamo campagne disparate a un’unica fonte, seguendo il flusso di denaro fino agli operatori.

Accesso "a livello di root"

Abbiamo osservato le truffe dall'interno. Questo accesso senza pari ai pannelli di controllo, ai kit di phishing e all'infrastruttura degli operatori ci offre un vantaggio unico per anticipare la loro prossima mossa.

Conservazione delle prove

Ogni sito viene archiviato. Conserviamo elementi cruciali — chiavi di crittografia JS, ID degli operatori — creando un archivio di prove a disposizione delle forze dell'ordine e delle vittime, senza porre alcuna domanda.

Interruzione proattiva

Agiamo affinché non ci siano vittime. Segnalando contemporaneamente a oltre 50 fornitori, creiamo un effetto rete che smantella le campagne truffaldine prima ancora che vengano lanciate definitivamente. Scopri di più nel nostro Anatomia di una rimozione guida.

Paradisi delle truffe nel mondo delle criptovalute: il vuoto di responsabilità

Un numero sproporzionato di truffe legate alle criptovalute ha origine da una manciata di registrar. Non si tratta di una coincidenza, bensì di un fallimento sistemico nella gestione degli abusi.

Domini relativi a truffe nel settore delle criptovalute, suddivisi per registrar

Fonte: PhishDestroy DB, dati dal vivo

I dati non mentono

Quando un registrar ospita migliaia di domini dannosi in più rispetto ai concorrenti, ciò denota una certa tolleranza nei confronti degli abusi, incompetenza o entrambe le cose. I truffatori si riversano sulle piattaforme che offrono minore resistenza.

Il nostro ruolo

Forniamo prove chiare a questi registrar, offrendo loro l’opportunità di adempiere ai propri obblighi nei confronti dell’ICANN. I nostri registri pubblici garantiscono la responsabilità nei casi in cui essi non agiscano.

Trasparenza e fiducia

La credibilità deriva dalla trasparenza. Ogni processo è documentato e verificabile.

Metodologia aperta

95 motori AV, 11 liste di blocco, analisi DNS/WHOIS/SSL. Tutto documentato.

Come assegniamo i punteggi

Procedura di ricorso

Ogni ricorso viene esaminato entro 48 ore. Tasso di FP: <0,01%. Nessuna rimozione a pagamento.

Presentare ricorso

Dati pubblici

Feed sulle minacce, liste di blocco, registri delle indagini — open source su GitHub.

GitHub

Conservazione delle prove

Screenshot, codice sorgente, istantanee WHOIS e archivi Wayback per ogni dominio.

Politica

Politica in materia di rettifiche

Errori corretti pubblicamente con indicazione della data e del ragionamento.

Politica

Nessuna rimozione dal listino a titolo oneroso

Non accettiamo mai pagamenti per rimuovere un rilevamento. L'integrità non è negoziabile.

Ricorsi
L'articolo completo · senza fini di lucro dal 2019Perché non accettiamo finanziamenti, manteniamo una trasparenza assoluta e cosa abbiamo realizzato nel periodo 2025–2026

Una precisazione prima di tutto: non cerchiamo gratitudine, riconoscimento, pubblicità o visibilità. La visibilità è importante per noi per due motivi esatti — esercitare pressioni sui gestori di domini che ignorano le normali segnalazioni di abusi via e-mail, e documentando in modo permanente la loro reale posizione quando scelgono di non agire.

I nostri avversari

I nostri avversari sono dei truffatori. Spesso li definiamo incompetenti e privi di originalità — e confermiamo questa valutazione. Ma non sottovalutiamo mai le loro risorse. L’infrastruttura che trae profitto dalle truffe dispone di ingenti fondi e di una vasta portata, e un topo messo alle strette è capace di tutto: i fondi rubati vengono spesi per effettuare le rimozioni dei siti che riportano le prove, per attaccare i ricercatori, per diffondere disinformazione, per tentare di diffamare, per formulare accuse inventate e per diffondere menzogne palesi.

Perché proprio zero soldi — nemmeno un dollaro?

PhishDestroy è, e sarà sempre, rigorosamente non commerciale: nessun profitto, nessuna pubblicità, nessun servizio a pagamento, nessuna donazione legata ai risultati. Non si tratta di idealismo, ma di una necessità per la sopravvivenza.

  • Il nostro stile è aggressivo e diretto. Qualsiasi dipendenza finanziaria verrebbe immediatamente usata contro di noi come arma.
  • Nessuno se ne accorge quando abbiamo ragione, ma ogni falso positivo verrebbe ingigantito a nostro sfavore. Gli interessi commerciali trasformerebbero ogni errore in una minaccia esistenziale.
  • L'indipendenza è la nostra unica vera armatura. Quando un registrar come NameSilo minaccia di intentare cause legali, non mettiamo in bilancia questa minaccia con i 60 milioni di dollari di fatturato: ci limitiamo ad aggiornare il nostro mirror IPFS e continuiamo a lavorare.
Forse è proprio la totale indipendenza dal denaro a distinguerci dagli altri.

Trasparenza radicale

Il nostro obiettivo è garantire la massima trasparenza in ogni ambito: i nostri rapporti, la nostra logica di rilevamento, la procedura di ricorso, il numero di ricorsi presentati e i relativi esiti. Sappiamo bene che tutto ciò finirà per essere usato contro di noi dai registrar che cercheranno di giustificare la loro inazione. Va bene. Che siano i fatti a parlare.

Commettiamo errori e non abbiamo paura di ammetterli. Non siamo una singola persona, ma una missione condivisa: la distruzione delle infrastrutture utilizzate per il phishing e le truffe, indipendentemente dal fatto che siano gestite da gruppi russi, nigeriani o turchi. La nazionalità non c'entra nulla. Una frode è una frode.

Il vero valore: le prove

Riteniamo che il nostro contributo principale sia costituito dalla base di dati concreti. Qualcosa di semplice come un’analisi del sito, un’istantanea dell’archivio web o una segnalazione inviata a un produttore di antivirus ha un potere concreto:

  • Può costituire una prova per le forze dell'ordine.
  • Potrebbe diventare un modello di riferimento per la comunità IOC.
  • Può aiutare a smascherare l'identità di un criminale.
  • Ciò può dimostrare che un registrar sapeva che un sito era dannoso e ha comunque scelto di violare il proprio accordo con l'ICANN.

Le vittime meritano di sapere che il cancelliere era stato informato e ha ignorato la minaccia.

«I truffatori ti usano contro i concorrenti»

I truffatori ci segnalano i loro rivali? Probabilmente sì, ma non ne siamo certi. Ma rifletteteci bene. Quando un sito truffaldino entra nel nostro sistema, non ci limitiamo a bloccarlo: ne rileviamo le impronte digitali, eseguiamo un’analisi delle permutazioni del dominio (dnstwist) e lo inseriamo in parser automatizzati che coprono il SEO poisoning, l’abuso di Google Ads e altri canali di distribuzione. Quindi sì: utilizzare i nostri servizi per distruggere un concorrente è una scelta eccellente. Ma quando si lancia un sito identico per prendere il suo posto, si finisce nello stesso database. La logica vale in entrambi i casi.

Abusi del nostro sistema — e come li abbiamo risolti

C'erano dei problemi concreti. Alcuni servizi di “rimozione a pagamento” abusavano della nostra infrastruttura per attaccare siti di gioco d'azzardo e mettere sotto pressione i concorrenti. Abbiamo ricostruito il sistema e bannato quegli utenti:

  • Non pretendiamo di essere esperti nel campo del gioco d'azzardo legale, ma quello fraudolento viene bloccato.
  • Le segnalazioni relative ai siti di gioco d'azzardo vengono elaborate solo se supportate da rilevamenti antivirus o da voci presenti nelle liste di blocco dei nostri partner.
  • Gli utenti che segnalano ripetutamente solo siti di questo tipo ricevono prima un avvertimento e poi vengono banditi.

La logica si è notevolmente evoluta. Né un amministratore né un utente fidato possono, ad esempio, inviare una richiesta relativa a Coinbase e farla elaborare. Abbiamo sviluppato un solido livello di intelligenza artificiale e una vasta libreria di impronte digitali delle minacce, e il sistema continua ad apprendere: individua le lacune esistenti e lavora per colmarle. I truffatori cercheranno sempre di aggirare il sistema. È prevedibile.

Impatto misurabile

Anche se considerati esclusivamente in termini di costi relativi ai domini disattivati, i danni che abbiamo inflitto alle operazioni fraudolente sono notevoli. Ma soprattutto: l’era dei domini di phishing che rimanevano attivi per anni è di fatto finita in quasi tutto il settore delle criptovalute — per tutti i termini chiave e per tutti i principali schemi di abuso dei marchi.

Da luglio 2025 abbiamo inoltre reso il progetto realmente pubblico: un vero e proprio sito web anziché una pagina di destinazione scherzosa, un repository aperto, processi documentati — il tutto realizzato in modo che chiunque, in particolare le vittime, possa verificare cosa sia successo e chi abbia ignorato cosa.

Partecipa

Il progetto continua a crescere e speriamo che sia utile. Se avete idee per migliorare il progetto o i suoi strumenti, aprite un ticket su GitHub oppure inviare una richiesta tramite il nostro Bot di Telegram. Qualsiasi domanda, qualsiasi proposta. Siamo un’organizzazione senza scopo di lucro, ma collaboriamo attivamente con chiunque condivida il nostro obiettivo: rendere Internet più sicuro.

Qualifiche e competenze

Perché affidarsi a noi — competenze indipendenti e verificabili, maturate in anni di ricerca sulle minacce in prima linea.

Team di sicurezza certificato
CISSP(ISC)² · 2026CCSPSicurezza nel cloud · 2026OSCPSicurezza offensivaGWAPTGIAC Web App Pen TesterBTL2Squadra Blu Livello 2

Una difesa basata sulla ricerca e guidata da esperti — coordinata da professionisti certificati CISSP/CCSP e supportata da OSCP, GWAPT, e BTL2 competenza. Con il sostegno di 7+ anni di attività concrete volte a individuare e monitorare le minacce legate alle truffe e al phishing.

Presenza nella comunità e contributi

Tutti i profili riportati di seguito sono pubblici e verificabili in modo indipendente.

GitHub

Strumenti open source per l'analisi delle minacce, liste di blocco e registri delle indagini.

PhishTank (Felix0101)

Strumento di segnalazione attiva degli URL di phishing — migliaia di segnalazioni verificate.

PhishTank (tuanphuong)

Collaboratore della comunità al database PhishTank.

AlienVault OTX

Aggiornamenti sulle minacce condivisi con la comunità globale della sicurezza.

HuggingFace Elenco da eliminare

Set di dati pronto per l'apprendimento automatico (ML), composto da oltre 182,000+ domini di phishing, destinato alla ricerca e all'addestramento dei modelli.

Mastodon

Avvisi in tempo reale sulle minacce e aggiornamenti sulle indagini.

Medio

Analisi approfondite sull’infrastruttura del phishing, sui pannelli di drenaggio e sull’economia delle truffe.

X / Twitter

Ultime notizie sulle minacce informatiche, annunci di rimozione e coinvolgimento della comunità.

Codeberg

Mirror Git gestito dalla comunità della nostra lista di blocchi aperta e dei nostri set di dati — indipendente da GitHub.

Un messaggio alle vittime: il vostro silenzio è la loro arma

Non tacere. Non nascondere ciò che è successo. Rimanendo in silenzio, proteggi chi ti ha fatto del male e prepari il terreno per la prossima vittima. Il tuo silenzio è il loro scudo. Più soldi per loro significano più infrastrutture, più attacchi, più vittime. Rompiamo questo circolo vizioso.

1. Chiedi aiuto immediatamente

Per una risposta rapida e un'assistenza professionale in qualsiasi situazione, contattate il team di SEAL 911.

Contatta SEAL 911

2. Rendere pubblico il rapporto

È il minimo che dovresti fare. Condividi con tutti le informazioni sul truffatore. È un piccolo gesto che può aiutare gli altri.

Segnala a Chainabuse

3. Segnalare nel rispetto della legge

Denuncia il reato alla polizia locale. Puoi farlo via e-mail o tramite il loro sito web. Non denunciarlo significa coprirli.

Contatta la polizia locale

Un messaggio a...

Il settore

Non siamo vostri nemici. Siamo il vostro servizio gratuito e specializzato di valutazione dei casi di abuso. I nostri rapporti contengono informazioni utili per agire, non accuse. Ci aspettiamo che conduciate indagini e agiate in conformità con i vostri obblighi contrattuali. Se il vostro ufficio preposto alla gestione degli abusi non è qualificato, si tratta di una questione interna. Le richieste di prove video o di formati di file diversi sono ritardi intenzionali che aiutano i criminali a rubare di più. Agite sulla base delle prove complete che vi forniamo.

Truffatori

Continuate a segnalarvi a vicenda. Questo ci aiuta a individuare e neutralizzare le vostre reti più rapidamente. In tutti e cinque i grandi gruppi di criminalità informatica che abbiamo analizzato, i filtri sui ricavi hanno sottratto fondi a monte; voi non ve ne accorgete nemmeno il 5% dell'incasso totale. Non siete re; siete sacrificabili e vittime dei vostri stessi gestori.

Unisciti alla missione

Utilizzate i nostri dati. Collaborate. Fermate la prossima truffa prima ancora che abbia inizio.