Informazioni su PhishDestroy: missione, team e metodologia
Siamo un gruppo indipendente specializzato nell'intelligence sulle minacce. Da oltre 7 anni contrastiamo il phishing, i "drainer" e le frodi legate alle criptovalute. Individuiamo per primi le minacce attive, conserviamo le prove e coordiniamo le rimozioni con gli host, i registrar e i fornitori di soluzioni antivirus.
Informazioni su PhishDestroy
Quando individuiamo una minaccia concreta, interveniamo immediatamente — non dopo che si sono registrate delle vittime, né dopo che sono state intentate cause legali. Agiamo in modo che non ci siano vittime.
I nostri principi senza compromessi
Non vendiamo nulla e non accettiamo donazioni. Non effettuiamo mai rimozioni a pagamento. I ricavi comprometterebbero la nostra neutralità.
Gli indicatori, i timestamp e i risultati vengono pubblicati quando ciò è sicuro e conforme alla legge. Ogni affermazione è riconducibile a prove concrete.
Evitiamo di conservare dati personali sensibili. I resoconti utilizzano identificativi anonimizzati. Sono le vittime stesse a gestire le proprie testimonianze.
Gli archivi web e i reperti forensi vengono conservati affinché le vittime e gli investigatori possano accedere alle prove in modo indipendente, anche molto tempo dopo la rimozione dei contenuti.
Ci coordiniamo con i registri, gli host e i fornitori di soluzioni audiovisive attraverso i canali appropriati e condividiamo i dati con le autorità competenti, quando opportuno.
Accettare un pagamento per rimuovere un rilevamento è corruzione. Non l’abbiamo mai fatto e non lo faremo mai. La nostra integrità non è in vendita.
Come individuiamo e contrastiamo il phishing
Il nostro sistema elabora quotidianamente migliaia di domini tramite scansioni automatizzate, analisi di informazioni provenienti da più fonti e revisione da parte di esperti.
1. Rilevamento
Log CT, registrazioni DNS, feed di phishing, segnalazioni della comunità. I classificatori automatici individuano le minacce in pochi minuti.
Cerca nel database2. Analisi
VirusTotal (95 motori), WHOIS/DNS, certificati SSL, schermate, analisi dei contenuti. Punteggi di rischio basati su oltre 12 indicatori.
Metodologia di valutazione3. Rendicontazione
Segnalazioni supportate da prove concrete inviate ai registrar e agli host — ciascuna delle quali indica il motivo specifico con fatti, screenshot e documentazione, e viene verificata prima dell’invio, non si tratta di un avviso automatico — oltre alla diffusione ai fornitori di antivirus, ai sistemi di navigazione sicura dei browser e alle liste di blocco della comunità.
Anatomia di una rimozione4. Rimozione
Monitorare ogni dominio fino alla sua chiusura definitiva. Le prove sono conservate negli archivi web. I tempi di risposta dei registrar variano da alcune ore a diverse settimane.
Indicatori di impattoDall’intelligenza all’impatto
Indagini approfondite
Non ci limitiamo a individuare i domini. Tracciamo le criptovalute sulla blockchain, mappiamo le infrastrutture e colleghiamo campagne disparate a un’unica fonte, seguendo il flusso di denaro fino agli operatori.
Accesso "a livello di root"
Abbiamo osservato le truffe dall'interno. Questo accesso senza pari ai pannelli di controllo, ai kit di phishing e all'infrastruttura degli operatori ci offre un vantaggio unico per anticipare la loro prossima mossa.
Conservazione delle prove
Ogni sito viene archiviato. Conserviamo elementi cruciali — chiavi di crittografia JS, ID degli operatori — creando un archivio di prove a disposizione delle forze dell'ordine e delle vittime, senza porre alcuna domanda.
Interruzione proattiva
Agiamo affinché non ci siano vittime. Segnalando contemporaneamente a oltre 50 fornitori, creiamo un effetto rete che smantella le campagne truffaldine prima ancora che vengano lanciate definitivamente. Scopri di più nel nostro Anatomia di una rimozione guida.
Paradisi delle truffe nel mondo delle criptovalute: il vuoto di responsabilità
Un numero sproporzionato di truffe legate alle criptovalute ha origine da una manciata di registrar. Non si tratta di una coincidenza, bensì di un fallimento sistemico nella gestione degli abusi.
Domini relativi a truffe nel settore delle criptovalute, suddivisi per registrar
Fonte: PhishDestroy DB, dati dal vivoI dati non mentono
Quando un registrar ospita migliaia di domini dannosi in più rispetto ai concorrenti, ciò denota una certa tolleranza nei confronti degli abusi, incompetenza o entrambe le cose. I truffatori si riversano sulle piattaforme che offrono minore resistenza.
Il nostro ruolo
Forniamo prove chiare a questi registrar, offrendo loro l’opportunità di adempiere ai propri obblighi nei confronti dell’ICANN. I nostri registri pubblici garantiscono la responsabilità nei casi in cui essi non agiscano.
Trasparenza e fiducia
La credibilità deriva dalla trasparenza. Ogni processo è documentato e verificabile.
Metodologia aperta
95 motori AV, 11 liste di blocco, analisi DNS/WHOIS/SSL. Tutto documentato.
Come assegniamo i punteggiProcedura di ricorso
Ogni ricorso viene esaminato entro 48 ore. Tasso di FP: <0,01%. Nessuna rimozione a pagamento.
Presentare ricorsoDati pubblici
Feed sulle minacce, liste di blocco, registri delle indagini — open source su GitHub.
GitHubConservazione delle prove
Screenshot, codice sorgente, istantanee WHOIS e archivi Wayback per ogni dominio.
PoliticaPolitica in materia di rettifiche
Errori corretti pubblicamente con indicazione della data e del ragionamento.
PoliticaNessuna rimozione dal listino a titolo oneroso
Non accettiamo mai pagamenti per rimuovere un rilevamento. L'integrità non è negoziabile.
RicorsiL'articolo completo · senza fini di lucro dal 2019Perché non accettiamo finanziamenti, manteniamo una trasparenza assoluta e cosa abbiamo realizzato nel periodo 2025–2026
Una precisazione prima di tutto: non cerchiamo gratitudine, riconoscimento, pubblicità o visibilità. La visibilità è importante per noi per due motivi esatti — esercitare pressioni sui gestori di domini che ignorano le normali segnalazioni di abusi via e-mail, e documentando in modo permanente la loro reale posizione quando scelgono di non agire.
I nostri avversari
I nostri avversari sono dei truffatori. Spesso li definiamo incompetenti e privi di originalità — e confermiamo questa valutazione. Ma non sottovalutiamo mai le loro risorse. L’infrastruttura che trae profitto dalle truffe dispone di ingenti fondi e di una vasta portata, e un topo messo alle strette è capace di tutto: i fondi rubati vengono spesi per effettuare le rimozioni dei siti che riportano le prove, per attaccare i ricercatori, per diffondere disinformazione, per tentare di diffamare, per formulare accuse inventate e per diffondere menzogne palesi.
Perché proprio zero soldi — nemmeno un dollaro?
PhishDestroy è, e sarà sempre, rigorosamente non commerciale: nessun profitto, nessuna pubblicità, nessun servizio a pagamento, nessuna donazione legata ai risultati. Non si tratta di idealismo, ma di una necessità per la sopravvivenza.
- Il nostro stile è aggressivo e diretto. Qualsiasi dipendenza finanziaria verrebbe immediatamente usata contro di noi come arma.
- Nessuno se ne accorge quando abbiamo ragione, ma ogni falso positivo verrebbe ingigantito a nostro sfavore. Gli interessi commerciali trasformerebbero ogni errore in una minaccia esistenziale.
- L'indipendenza è la nostra unica vera armatura. Quando un registrar come NameSilo minaccia di intentare cause legali, non mettiamo in bilancia questa minaccia con i 60 milioni di dollari di fatturato: ci limitiamo ad aggiornare il nostro mirror IPFS e continuiamo a lavorare.
Trasparenza radicale
Il nostro obiettivo è garantire la massima trasparenza in ogni ambito: i nostri rapporti, la nostra logica di rilevamento, la procedura di ricorso, il numero di ricorsi presentati e i relativi esiti. Sappiamo bene che tutto ciò finirà per essere usato contro di noi dai registrar che cercheranno di giustificare la loro inazione. Va bene. Che siano i fatti a parlare.
Commettiamo errori e non abbiamo paura di ammetterli. Non siamo una singola persona, ma una missione condivisa: la distruzione delle infrastrutture utilizzate per il phishing e le truffe, indipendentemente dal fatto che siano gestite da gruppi russi, nigeriani o turchi. La nazionalità non c'entra nulla. Una frode è una frode.
Il vero valore: le prove
Riteniamo che il nostro contributo principale sia costituito dalla base di dati concreti. Qualcosa di semplice come un’analisi del sito, un’istantanea dell’archivio web o una segnalazione inviata a un produttore di antivirus ha un potere concreto:
- Può costituire una prova per le forze dell'ordine.
- Potrebbe diventare un modello di riferimento per la comunità IOC.
- Può aiutare a smascherare l'identità di un criminale.
- Ciò può dimostrare che un registrar sapeva che un sito era dannoso e ha comunque scelto di violare il proprio accordo con l'ICANN.
Le vittime meritano di sapere che il cancelliere era stato informato e ha ignorato la minaccia.
«I truffatori ti usano contro i concorrenti»
I truffatori ci segnalano i loro rivali? Probabilmente sì, ma non ne siamo certi. Ma rifletteteci bene. Quando un sito truffaldino entra nel nostro sistema, non ci limitiamo a bloccarlo: ne rileviamo le impronte digitali, eseguiamo un’analisi delle permutazioni del dominio (dnstwist) e lo inseriamo in parser automatizzati che coprono il SEO poisoning, l’abuso di Google Ads e altri canali di distribuzione. Quindi sì: utilizzare i nostri servizi per distruggere un concorrente è una scelta eccellente. Ma quando si lancia un sito identico per prendere il suo posto, si finisce nello stesso database. La logica vale in entrambi i casi.
Abusi del nostro sistema — e come li abbiamo risolti
C'erano dei problemi concreti. Alcuni servizi di “rimozione a pagamento” abusavano della nostra infrastruttura per attaccare siti di gioco d'azzardo e mettere sotto pressione i concorrenti. Abbiamo ricostruito il sistema e bannato quegli utenti:
- Non pretendiamo di essere esperti nel campo del gioco d'azzardo legale, ma quello fraudolento viene bloccato.
- Le segnalazioni relative ai siti di gioco d'azzardo vengono elaborate solo se supportate da rilevamenti antivirus o da voci presenti nelle liste di blocco dei nostri partner.
- Gli utenti che segnalano ripetutamente solo siti di questo tipo ricevono prima un avvertimento e poi vengono banditi.
La logica si è notevolmente evoluta. Né un amministratore né un utente fidato possono, ad esempio, inviare una richiesta relativa a Coinbase e farla elaborare. Abbiamo sviluppato un solido livello di intelligenza artificiale e una vasta libreria di impronte digitali delle minacce, e il sistema continua ad apprendere: individua le lacune esistenti e lavora per colmarle. I truffatori cercheranno sempre di aggirare il sistema. È prevedibile.
Impatto misurabile
Anche se considerati esclusivamente in termini di costi relativi ai domini disattivati, i danni che abbiamo inflitto alle operazioni fraudolente sono notevoli. Ma soprattutto: l’era dei domini di phishing che rimanevano attivi per anni è di fatto finita in quasi tutto il settore delle criptovalute — per tutti i termini chiave e per tutti i principali schemi di abuso dei marchi.
Da luglio 2025 abbiamo inoltre reso il progetto realmente pubblico: un vero e proprio sito web anziché una pagina di destinazione scherzosa, un repository aperto, processi documentati — il tutto realizzato in modo che chiunque, in particolare le vittime, possa verificare cosa sia successo e chi abbia ignorato cosa.
Partecipa
Il progetto continua a crescere e speriamo che sia utile. Se avete idee per migliorare il progetto o i suoi strumenti, aprite un ticket su GitHub oppure inviare una richiesta tramite il nostro Bot di Telegram. Qualsiasi domanda, qualsiasi proposta. Siamo un’organizzazione senza scopo di lucro, ma collaboriamo attivamente con chiunque condivida il nostro obiettivo: rendere Internet più sicuro.
Qualifiche e competenze
Perché affidarsi a noi — competenze indipendenti e verificabili, maturate in anni di ricerca sulle minacce in prima linea.
Una difesa basata sulla ricerca e guidata da esperti — coordinata da professionisti certificati CISSP/CCSP e supportata da OSCP, GWAPT, e BTL2 competenza. Con il sostegno di 7+ anni di attività concrete volte a individuare e monitorare le minacce legate alle truffe e al phishing.
Presenza nella comunità e contributi
Tutti i profili riportati di seguito sono pubblici e verificabili in modo indipendente.
GitHub
Strumenti open source per l'analisi delle minacce, liste di blocco e registri delle indagini.
PhishTank (Felix0101)
Strumento di segnalazione attiva degli URL di phishing — migliaia di segnalazioni verificate.
PhishTank (tuanphuong)
Collaboratore della comunità al database PhishTank.
AlienVault OTX
Aggiornamenti sulle minacce condivisi con la comunità globale della sicurezza.
HuggingFace Elenco da eliminare
Set di dati pronto per l'apprendimento automatico (ML), composto da oltre 182,000+ domini di phishing, destinato alla ricerca e all'addestramento dei modelli.
Mastodon
Avvisi in tempo reale sulle minacce e aggiornamenti sulle indagini.
Medio
Analisi approfondite sull’infrastruttura del phishing, sui pannelli di drenaggio e sull’economia delle truffe.
X / Twitter
Ultime notizie sulle minacce informatiche, annunci di rimozione e coinvolgimento della comunità.
Codeberg
Mirror Git gestito dalla comunità della nostra lista di blocchi aperta e dei nostri set di dati — indipendente da GitHub.
Un messaggio alle vittime: il vostro silenzio è la loro arma
Non tacere. Non nascondere ciò che è successo. Rimanendo in silenzio, proteggi chi ti ha fatto del male e prepari il terreno per la prossima vittima. Il tuo silenzio è il loro scudo. Più soldi per loro significano più infrastrutture, più attacchi, più vittime. Rompiamo questo circolo vizioso.
1. Chiedi aiuto immediatamente
Per una risposta rapida e un'assistenza professionale in qualsiasi situazione, contattate il team di SEAL 911.
Contatta SEAL 9112. Rendere pubblico il rapporto
È il minimo che dovresti fare. Condividi con tutti le informazioni sul truffatore. È un piccolo gesto che può aiutare gli altri.
Segnala a Chainabuse3. Segnalare nel rispetto della legge
Denuncia il reato alla polizia locale. Puoi farlo via e-mail o tramite il loro sito web. Non denunciarlo significa coprirli.
Un messaggio a...
Il settore
Non siamo vostri nemici. Siamo il vostro servizio gratuito e specializzato di valutazione dei casi di abuso. I nostri rapporti contengono informazioni utili per agire, non accuse. Ci aspettiamo che conduciate indagini e agiate in conformità con i vostri obblighi contrattuali. Se il vostro ufficio preposto alla gestione degli abusi non è qualificato, si tratta di una questione interna. Le richieste di prove video o di formati di file diversi sono ritardi intenzionali che aiutano i criminali a rubare di più. Agite sulla base delle prove complete che vi forniamo.
Truffatori
Continuate a segnalarvi a vicenda. Questo ci aiuta a individuare e neutralizzare le vostre reti più rapidamente. In tutti e cinque i grandi gruppi di criminalità informatica che abbiamo analizzato, i filtri sui ricavi hanno sottratto fondi a monte; voi non ve ne accorgete nemmeno il 5% dell'incasso totale. Non siete re; siete sacrificabili e vittime dei vostri stessi gestori.
Unisciti alla missione
Utilizzate i nostri dati. Collaborate. Fermate la prossima truffa prima ancora che abbia inizio.
Le nostre principali ricerche
Indagini approfondite sulle infrastrutture di phishing, sui pannelli di drenaggio e sulle reti di truffatori.
XMRWallet smascherato
Come un portafoglio Monero contraffatto ha sottratto milioni in 10 anni tramite transazioni dirottate.
Il pannello di TrustWallet è stato compromesso
All’interno di un pannello di “draining” di portafogli da 8,5 milioni di dollari: codice sorgente trapelato e 1.900 log di chat.
L'impero delle truffe di TheProject
Smascheramento di una delle più grandi operazioni coordinate di truffa, che coinvolge centinaia di domini.
Indicatori di impatto
Oltre 182,000+ domini monitorati, oltre 59,000+ segnalazioni presentate, oltre 27,000+ rimozioni coordinate.
Anatomia di una rimozione
Guida dettagliata su come smantelliamo le infrastrutture di phishing.
Nemico Uno
Alla ricerca di uno dei responsabili di attacchi di phishing più ostinati presenti su Internet.
