Niezależny · Publiczny · Niekomercyjny · Od 2019

O PhishDestroy: misja, zespół i metodologia

Jesteśmy niezależną grupą wywiadu zagrożeń. Od ponad 7 lat neutralizujemy działania phishingowe, drainerów oraz oszustwa kryptowalutowe. Jako pierwsi wykrywamy aktywne zagrożenia, zabezpieczamy dowody oraz koordynujemy działania blokujące z dostawcami usług hostingowych, rejestratorami domen i producentami oprogramowania antywirusowego.

198 tys. +
Śledzone domeny
64K+
Zgłoszenia nadużyć
27 tys. +
Usunięcia
894+
Marki będące celem ataków
ponad 1 mln
Zagrożenia dla publicznych interfejsów API
0 $
Niekomercyjny
Dane na żywo · Aktualizowane co 30 minut

PhishDestroy jest niezależną, niekomercyjną platformą wywiadu zagrożeń, która w czasie rzeczywistym wykrywa domeny phishingowe, ocenia poziomy ryzyka, zabezpiecza dowody kryminalistyczne oraz koordynuje działania blokujące, aby chronić użytkowników przed phishingiem, oszustwami kryptowalutowymi oraz atakami typu wallet drainer. Aktywny od 2019 roku, projekt monitoruje ponad 198 000 zaznaczone domeny w skali 894+ marki będące celem ataku, złożył ponad 64 000 zgłoszenia nadużyćoraz prowadzi publiczny API zagrożeń i baza danych bezpieczeństwa domen wykorzystywany przez badaczy bezpieczeństwa na całym świecie.

Kim jesteśmy

O PhishDestroy

Gdy wykrywamy aktywny incydent, reagujemy natychmiast — nie po tym, jak pojawią się ofiary, i nie po tym, jak zostaną wniesione pozwy. Działamy tak, aby nie było żadnych ofiar.

Nasza misja i metody

Rozpoczęliśmy śledzenie oszustów na platformie Steam oraz nadużyć reklamowych w 2019 roku. Dziś zakres naszych działań obejmuje globalne phishing kryptowalutowy, sieci opróżniające portfele (wallet drainers) oraz duże operacje oszukańcze. Prowadzimy sprawy od początku do końca: śledzimy przepływy funduszy w łańcuchu bloków aż do rzeczywistych operatorów, mapujemy współdzieloną infrastrukturę oraz powiązujemy kampanie z konkretnymi panelami, kluczami i kodem źródłowym.

Naszą przewagą jest analiza oszustw od wewnątrz – z pełnym dostępem do ich infrastruktury. Taka perspektywa pozwala nam przewidywać nowe warianty ataków, zanim zostaną one wdrożone na dużą skalę.

Nasze niepodważalne zasady

Niekomercyjny

Nie sprzedajemy niczego i nie przyjmujemy darowizn. Nie realizujemy płatnych wniosków o usunięcie treści — nigdy. Przychody skompromitowałyby naszą neutralność.

Publiczne i weryfikowalne

Wskaźniki, znaczniki czasu oraz wyniki są publikowane, gdy jest to bezpieczne i zgodne z prawem. Każda teza jest możliwa do prześledzenia do dowodów.

Brak magazynów danych ofiary

Unikamy przechowywania wrażliwych danych osobowych. Raporty wykorzystują zanonimizowane identyfikatory. Ofiary kontrolują własne narracje.

Zabezpieczenie dowodów

Archiwa internetowe oraz artefakty forensyczne są przechowywane, aby ofiary i śledczy mogli niezależnie uzyskać dostęp do dowodów, nawet długo po usunięciu treści.

Legalna współpraca

Współpracujemy z rejestratorami, hostami oraz dostawcami oprogramowania antywirusowego za pośrednictwem odpowiednich kanałów i, w stosownych przypadkach, udostępniamy artefakty właściwym organom ścigania.

Zero płatnych wycofań z list

Akceptowanie płatności za usunięcie wykrycia jest aktem korupcji. Nigdy tego nie robiliśmy i nigdy nie będziemy. Nasza uczciwość nie jest na sprzedaż.

Jak wykrywamy i neutralizujemy phishing

Nasz pipeline przetwarza tysiące domen dziennie za pośrednictwem automatycznego skanowania, wieloźródłowej analizy wywiadowczej oraz ekspertyzy specjalistów.

1. Wykrywanie

Dzienniki CT, rejestracje DNS, strumienie phishingowe, raporty społeczności. Automatyczne klasyfikatory oznaczają zagrożenia w ciągu kilku minut.

Przeszukaj bazę danych

2. Analiza

VirusTotal (95 silników), WHOIS/DNS, certyfikaty SSL, zrzuty ekranu, analiza treści. Oceny ryzyka na podstawie ponad 12 sygnałów.

Metodologia punktacji

3. Raportowanie

Raporty oparte na dowodach kierowane do rejestratorów i hostów — każdy z nich zawiera konkretny powód wraz z faktami, zrzutami ekranu i dokumentacją, jest weryfikowany przed wysłaniem, a nie stanowi automatycznego powiadomienia — oraz dystrybucja do dostawców oprogramowania antywirusowego, systemów bezpiecznego przeglądania w przeglądarkach i społecznościowych list blokad.

Anatomia akcji takedown

4. Usunięcie

Śledź każdy domenę do momentu jej wygaśnięcia. Dowody znajdują się w archiwach internetowych. Czas reakcji rejestratora waha się od kilku godzin do kilku tygodni.

Wskaźniki wpływu

Od wywiadu do wpływu

Głębokie śledztwa

Nie ograniczamy się do identyfikacji domen. Śledzimy transakcje kryptowalutowe w łańcuchu bloków, mapujemy infrastrukturę i łączymy rozproszone kampanie z jednym źródłem, śledząc przepływy finansowe aż do operatorów.

Dostęp na poziomie root

Obserwowaliśmy oszustwa prowadzone od wewnątrz. Niezrównany dostęp do paneli drainerów, zestawów do phishingu oraz infrastruktury operatorów daje nam unikalną przewagę, umożliwiającą wyprzedzanie ich kolejnych ruchów.

Zabezpieczenie dowodów

Każda strona jest archiwizowana. Zachowujemy kluczowe artefakty — klucze szyfrowania JS, identyfikatory operatorów — tworząc sejf z dowodami, z którego służby ścigania i ofiary mogą korzystać bez żadnych pytań.

Proaktywne zakłócanie

Działamy tak, aby nie było ofiar. Poprzez jednoczesne zgłaszanie incydentów do ponad 50 dostawców tworzymy efekt sieciowy, który rozbija kampanie oszustw, zanim zostaną w pełni uruchomione. Dowiedz się więcej w naszym Anatomia akcji takedown przewodnik.

Rajskie przystanie dla kryptoszantażu: luka odpowiedzialności

Nadproporcjonalnie duża liczba oszustw kryptowalutowych pochodzi z niewielkiej grupy rejestratorów. To nie jest przypadek – to systemowy błąd w obsłudze nadużyć.

Domeny związane z kryptowalutowymi oszustwami według rejestratora

PhishDestroy DB, dane na żywo

Dane nie kłamią

Gdy jeden rejestrator obsługuje tysiące złośliwych domen więcej niż jego konkurenci, wskazuje to na tolerancję nadużyć, niekompetencję lub oba te czynniki. Oszuści kierują się na platformy, które stawiają najmniejszy opór.

Nasza rola

Dostarczamy tym rejestratorom jasne dowody, dając im możliwość spełnienia obowiązków wynikających z regulacji ICANN. Nasze publiczne logi zapewniają rozliczalność w przypadku, gdy nie podejmą działań.

Przejrzystość i zaufanie

Wiarygodność wynika z otwartości. Każdy proces jest udokumentowany i weryfikowalny.

Otwarta metodologia

95 silniki AV, 11 listy blokujące, analiza DNS/WHOIS/SSL. Wszystko udokumentowane.

Jak obliczamy punktację

Procedura odwoławcza

Każde odwołanie rozpatrywane w ciągu 48 godzin. Wskaźnik fałszywych pozytywnych: <0,01%. Brak płatnych usunięć z list.

Złóż odwołanie

Dane publiczne

Źródła zagrożeń, listy blokujące, dzienniki śledztw — dostępne w otwartym kodzie na GitHubie.

GitHub

Zachowanie dowodów

Zrzuty ekranu, kod źródłowy, migawki WHOIS oraz archiwa Wayback dla każdego domeny.

Polityka

Polityka korekt

Poprawki błędów publikowane publicznie z znacznikami czasu i uzasadnieniem.

Polityka

Brak płatnych usunięć

Nigdy nie przyjmujemy płatności za usunięcie wykrycia. Integralność jest bezwzględna.

Odwołania

Autorstwo redakcyjne

Badania PhishDestroy

PhishDestroy Research to zbiorowy pseudonim redakcyjny dla opartych na dowodach śledztw, wyjaśnień technicznych i raportów danych publikowanych przez PhishDestroy. PhishDestroy pozostaje wydawcą.

Przeglądaj badania i śledztwa

Przeczytaj nasze wartości i zasady redakcyjne
Cała historia · działalność niekomercyjna od 2019 r.Dlaczego nie pobieramy żadnych opłat, działamy z radykalną transparentnością i co zbudowaliśmy w latach 2025–2026

Uwaga na wstępie: nie szukamy wdzięczności, uznania, PR ani zasięgu. Widoczność ma dla nas znaczenie z dokładnie dwóch powodów — wywieranie presji na rejestratorów, którzy ignorują zwykłe zgłoszenia nadużyć, oraz trwale dokumentowanie ich rzeczywistego stanowiska, gdy decydują się na bezczynność.

Nasi przeciwnicy

Nasi przeciwnicy to oszuści. Często określamy ich jako niekompetentnych i pozbawionych oryginalności — i trzymamy się tej oceny. Jednak nigdy nie niedoceniamy ich zasobów. Infrastruktura czerpiąca zyski z oszustw dysponuje znacznymi środkami finansowymi i zasięgiem, a rat w pułapce jest w stanie zrobić wszystko: skradzione środki są przeznaczane na usuwanie stron z dowodami, ataki na badaczy, kampanie dezinformacyjne, próby pomówień, sformułowanie fałszywych oskarżeń oraz jawne kłamstwa.

Dlaczego zero pieniędzy — nie jeden dolar

PhishDestroy jest i zawsze pozostanie ściśle niekomercyjny: bez zysku, bez reklam, bez płatnych usług, bez darowizn powiązanych z rezultatami. To nie jest idealizm – to wymóg przetrwania.

  • Nasz styl jest agresywny i bezpośredni. Każda zależność finansowa zostałaby natychmiast wykorzystana przeciwko nam jako broń.
  • Nikt nie zauważa, gdy mamy rację, ale każdy fałszywy alarm byłby przeciwko nam wzmacniany. Interesy komercyjne zamieniłyby każdy błąd w zagrożenie egzystencjalne.
  • Niezależność to nasz jedyny prawdziwy pancerz. Gdy rejestrator, taki jak NameSilo, grozi pozwami, nie porównujemy tego z przychodem w wysokości 60 mln USD – po prostu aktualizujemy nasze lustro IPFS i kontynuujemy pracę.
Pełna niezależność od pieniędzy to prawdopodobnie to, co nas wyróżnia.

Radykalna transparentność

Dążymy do maksymalnej otwartości we wszystkich aspektach — w naszych raportach, logice wykrywania, procesie odwołań, liczbie odwołań oraz ich wynikach. Wiemy, że wszystko to w końcu zostanie wykorzystane przeciwko nam przez rejestratorów, aby uzasadnić ich bezczynność. Niech tak będzie. Niech dokumentacja przemówi sama za siebie.

Popełniamy błędy i nie boimy się ich przyznać. Nie jesteśmy jedną osobą — jesteśmy wspólną misją: niszczeniem infrastruktury phishingowej i oszustw, niezależnie od tego, czy prowadzą ją rosyjskie, nigeryjskie czy tureckie grupy przestępcze. Narodowość nie ma znaczenia. Oszustwo to oszustwo.

Prawdziwa wartość: dowody

Uważamy, że naszym kluczowym wkładem jest baza dowodów. Nawet tak proste działania, jak skanowanie witryny, zrzut z Web Archive czy raport przesłany do dostawcy oprogramowania antywirusowego, mają realną siłę:

  • Może stanowić dowód dla organów ścigania.
  • Może stać się szablonem wskaźników kompromitacji (IOC) dla społeczności bezpieczeństwa.
  • Może pomóc w ujawnieniu tożsamości sprawcy przestępstwa.
  • Może to stanowić dowód na to, że rejestrator wiedział, że strona jest złośliwa, i mimo to świadomie naruszył swoją umowę z ICANN.

Ofiary mają prawo wiedzieć, że rejestrator został poinformowany o zagrożeniu i zignorował je.

Oszuści wykorzystują Cię przeciwko konkurencji

Czy oszuści zgłaszają nam swoich konkurentów? Prawdopodobnie — nie możemy być tego pewni. Ale rozważmy to. Gdy strona oszustwa trafia do naszego systemu, nie ograniczamy się jedynie do jej zablokowania: wykonujemy jej identyfikację cyfrową (fingerprinting), przeprowadzamy analizę permutacji domen (dnstwist) oraz przekazujemy ją do automatycznych parserów obsługujących m.in. zatruwanie wyników wyszukiwania (SEO poisoning), nadużycia w reklamach Google Ads oraz inne kanały dystrybucji. Tak, wykorzystanie naszych usług do zniszczenia konkurencji jest doskonałym wyborem. Jednak gdy wdrożysz identyczną stronę, aby zająć jej miejsce, również trafisz do tej samej bazy danych. Logika pozostaje niezmieniona niezależnie od przyjętej strategii.

Wykorzystywanie naszego systemu — i jak to naprawiliśmy

Występowały rzeczywiste problemy. Usługi typu „takedown-for-hire” nadużywały naszego procesu, atakując strony hazardowe oraz konkurencyjne serwisy stresserów. Przebudowaliśmy system i zbanowaliśmy tych użytkowników:

  • Nie twierdzimy, że posiadamy specjalistyczną wiedzę w zakresie legalnych gier hazardowych — jednak oszukańcze platformy hazardowe są blokowane.
  • Raporty dotyczące stron z hazardem są przetwarzane wyłącznie w przypadku potwierdzenia przez wykrycia antywirusowe lub wpisy na listach blokujących partnerów.
  • Użytkownicy, którzy wielokrotnie zgłaszają wyłącznie takie strony, otrzymują ostrzeżenia, a następnie ban.

Logika systemu dojrzała w znacznym stopniu. Ani administrator, ani zaufany użytkownik nie może przesłać, na przykład, adresu Coinbase i oczekiwać jego przetworzenia. Zbudowaliśmy solidną warstwę AI oraz obszerną bibliotekę odcisków zagrożeń, a system nieustannie się uczy — identyfikuje istniejące luki i dąży do ich zamykania. Oszuści zawsze będą próbować obejść zabezpieczenia. Jest to oczekiwane.

Mierzalny wpływ

Nawet mierząc wyłącznie kosztami spalić domen, szkody, które wyrządziliśmy operacjom oszustw, są znaczne. Co ważniejsze: era domen phishingowych działających przez lata jest w praktyce zakończona w niemal całym sektorze kryptowalut — wszystkie kluczowe terminy, wszystkie główne wzorce nadużywania marek.

Od lipca 2025 r. uczyniliśmy również projekt w pełni publicznym: stworzyliśmy prawdziwą stronę internetową, a nie żartobliwą stronę docelową, udostępniliśmy otwarty repozytorium oraz udokumentowaliśmy procesy — wszystko zbudowane w taki sposób, aby każdy, a zwłaszcza ofiary, mógł zweryfikować, co się wydarzyło i kto zignorował jakie informacje.

Dołącz do nas

Projekt nieustannie się rozwija, a mamy nadzieję, że okaże się przydatny. Jeśli masz pomysły na ulepszenie projektu lub jego narzędzi, otwórz zgłoszenie (Issue) na GitHub lub złożyć zgłoszenie za pośrednictwem naszego Bot TelegramKażde pytanie, każda propozycja. Jesteśmy organizacją non-profit, ale aktywnie współpracujemy ze wszystkimi, którzy podzielają nasz cel: uczynienie internetu bezpieczniejszym.

Kwalifikacje i kompetencje

Dlaczego nam zaufać — niezależna, weryfikowalna ekspertyza wypracowana przez lata badań nad zagrożeniami na pierwszej linii frontu.

Certyfikowany Zespół Bezpieczeństwa
CISSP(ISC)² · 2026CCSPBezpieczeństwo chmury · 2026OSCPOfensywna BezpieczeństwoGWAPTGIAC Web App Pen TesterBTL2Zespół Niebieski Poziom 2

Ochrona oparta na badaniach i prowadzona przez ekspertów — kierowana przez specjalistów z certyfikatami CISSP/CCSP, wspierana przez OSCP, GWAPT, oraz BTL2 ekspertyza. Wspierane przez 7+ lat aktywnych działań w zakresie identyfikacji i śledzenia zagrożeń związanych z oszustwami i phishingiem.

Obecność i wkład w społeczności

Każdy z poniższych profili jest publiczny i podlega niezależnej weryfikacji.

GitHub

Narzędzia do wywiadu zagrożeń oparte na otwartym kodzie, listy blokujące oraz dzienniki śledztw.

PhishTank (Felix0101)

Aktywny zgłaszacz adresów URL phishingowych — tysiące zweryfikowanych zgłoszeń.

PhishTank (tuanphuong)

Współtwórca społeczności bazy danych PhishTank.

AlienVault OTX

Pulsy wywiadu zagrożeń udostępniane globalnej społeczności ds. bezpieczeństwa.

HuggingFace ListaDoUsunięcia

Zestaw danych gotowy do zastosowań w uczeniu maszynowym ponad 198 000 domeny phishingowe do celów badawczych i trenowania modeli.

Mastodon

Alarmy zagrożeń w czasie rzeczywistym i aktualizacje dotyczące śledztw.

Średni

Rozbudowane opracowania dotyczące infrastruktury phishingowej, paneli drainerskich oraz ekonomii oszustw.

X / Twitter

Aktualne informacje wywiadowcze o zagrożeniach, komunikaty o neutralizacji incydentów oraz angażowanie społeczności.

Codeberg

Lustrzane repozytorium Git utrzymywane przez społeczność, zawierające nasz otwarty bloklist i zestawy danych — niezależne od GitHuba.

Wiadomość dla ofiar: Wasza cisza jest ich bronią

Nie milcz. Nie ukrywaj tego, co się stało. Milcząc, chronisz osoby, które Ci wyrządziły krzywdę, i przygotowujesz kolejną ofiarę. Twoja cisza jest ich tarczą. Więcej pieniędzy dla nich oznacza więcej infrastruktury, więcej ataków, więcej ofiar. Przerwij ten cykl.

1. Uzyskaj natychmiastową pomoc

W celu szybkiej reakcji i profesjonalnej pomocy w każdej sytuacji skontaktuj się z zespołem SEAL 911.

Skontaktuj się z SEAL 911

2. Zgłoszenie publiczne

To minimum, które powinieneś zrobić. Udostępnij informacje o oszuście światu. To mały krok, który może pomóc innym.

Zgłoszenie do Chainabuse

3. Zgłoszenie zgodnie z prawem

Zgłoś przestępstwo do lokalnej jednostki policji. Można to zrobić za pośrednictwem poczty elektronicznej lub strony internetowej. Brak zgłoszenia oznacza tuszowanie sprawy.

Skontaktuj się z lokalną policją

List do...

Branża

Nie jesteśmy Waszym wrogiem. Jesteśmy Waszą darmową, ekspercką usługą triażu zgłoszeń nadużyć. Nasze raporty to operacyjne informacje wywiadowcze, a nie oskarżenia. Oczekujemy, że przeprowadzicie śledztwo i podjecie działania zgodnie z Waszymi obowiązkami umownymi. Jeśli Wasz zespół ds. nadużyć nie posiada odpowiednich kwalifikacji, jest to problem wewnętrzny. Prośby o dowody wideo lub inne formaty plików to celowe opóźnienia, które pomagają przestępcom dokonywać dalszych kradzieży. Podjęcie działań na podstawie kompleksowych dowodów, które dostarczamy.

Oszuści

Kontynuujcie wzajemne donosy. To przyspiesza nam identyfikację i neutralizację waszych sieci. W 5 z 5 dużych grup z regionu CIS, które przeanalizowaliśmy, filtry przychodów odprowadzały środki z waszych transakcji w górę łańcucha; nawet o tym nie wiecie. 5% całkowitego przychoduNie jesteście królami; jesteście jednorazowi i ofiarami własnych operatorów.

Dołącz do misji

Wykorzystaj nasze dane. Współpracuj. Zatrzymaj kolejny oszustwo, zanim się rozpocznie.