O PhishDestroy
Kim jesteśmy, nasza misja i osiągnięcia
Czym jest PhishDestroy?
PhishDestroy jest niezależną, niekomercyjną platformą wywiadu zagrożeń, która od 2019 r. skutecznie rozprasza operacje phishingowe, oszustwa kryptowalutowe oraz działania drainerów portfeli. Jesteśmy małym zespołem niezależnych łowców zagrożeń, realizującym pełny cykl ataku – od wykrywania po neutralizację.
Nasza infrastruktura obejmuje:
- Ponad 30 autorskich parserów monitorowanie w czasie rzeczywistym dzienników CT, DNS, reklam, mediów społecznościowych oraz kanałów partnerskich
- Rozpowszechnianie strumieni danych w czasie rzeczywistym do ponad 50 dostawców list blokujących i oprogramowania antywirusowego — Cloudflare, Google Safe Browsing, Microsoft, VirusTotal, ESET, Bitdefender, Netcraft, Norton i inne
- Bezpłatne API zagrożeń w api.destroy.tools pokrycie Ponad 1 mln zagrożeń z oceną ryzyka w czasie rzeczywistym
- Lista do zniszczenia — otwarte listy blokad w GitHub w 7 formatach (JSON, TXT, Hosts, AdBlock, Dnsmasq, Unbound, RPZ)
- Baza danych w domenie publicznej w phishdestroy.io/domain z ponad 198 000 przeanalizowane domeny
Nasze wyniki: ponad 198 000 śledzone domeny phishingowe, ponad 64 000 zgłoszenia nadużyć, ponad 27 000 skoordynowane usunięcia, z poziomem fałszywych alarmów poniżej 0,01%.
Kim stoi za PhishDestroy? Czy jest to firma?
Nie, PhishDestroy to nie jest firmąTo niezależny, niekomercyjny projekt prowadzony przez mały zespół łowców zagrożeń, posiadających doświadczenie w zakresie cyberbezpieczeństwa, kryminalistyki blockchainowej oraz obsługi nadużyć.
Jesteśmy całkowicie niezależny:
- Brak wsparcia korporacyjnego ani inwestorów
- Brak płatnych usunięć z list — nigdy, pod żadnym pozorem
- Nie przyjmujemy darowizn ani sponsoringu
- Niezwiązany z żadnym rejestratorem, dostawcą usług hostingowych ani producentem oprogramowania antywirusowego
Zaczynaliśmy od tropienia oszustów i spamerskich reklam na platformie Steam. Dziś zakres naszych działań obejmuje globalne phishing kryptowalutowy, sieci drainerów oraz duże operacje oszukańcze. Prowadzimy sprawy od początku do końca: śledzimy przepływy środków w łańcuchu bloków, mapujemy infrastrukturę i powiązujemy kampanie z konkretnymi operatorami. Więcej informacji na naszym Strona „O nas”.
Jakie są kluczowe osiągnięcia PhishDestroy?
Od 2019 roku osiągnęliśmy:
| ponad 198 000 | Wykryte i monitorowane domeny phishingowe w 894+ marki |
| ponad 64 000 | Formalne zgłoszenia nadużyć skierowane do rejestratorów, hostów oraz dostawców oprogramowania antywirusowego |
| ponad 27 000 | Skuteczne usunięcia domen skoordynowane |
| ponad 1 000 000 | Zagrożenia zaindeksowane w naszej bazie danych API |
| ponad 500 000 | Zarchiwizowane domeny historyczne (dane z okresu 5+ lat) |
| 50+ | Dostawcy bezpieczeństwa otrzymujący nasze dane o zagrożeniach |
| 30+ | Własne parsery działające 24/7 |
| 13+ | Źródła społecznościowe agregowane w naszych listach blokujących |
| <0,01% | Wskaźnik fałszywie dodatnich |
Kluczowe śledztwa: Wyeksponowany XMRWallet fałszywy portfel Monero, z którego skradziono miliony w ciągu 10 lat Odsłonięty panel TrustWallet (panel drainera o wartości 8,5 mln USD z 1900 wyciekłymi logami czatu), Projekt: Imperium oszustw (setki skoordynowanych domen)
Czy wszystko jest naprawdę darmowe?
Tak, w 100% za darmo. Nie sprzedajemy niczego, nie przyjmujemy darowizn i nigdy nie pobieramy opłat za żadną usługę:
- Darmowy baza danych bezpieczeństwa domen — ponad 198 000 raporty
- Darmowy API zagrożeń — nie wymaga klucza API
- Darmowy listy blokad — licencja MIT, kod otwarty
- Darmowy proces odwoławczy — czas reakcji: 48 h
- Darmowy Bot Telegram — natychmiastowe raporty domen
Jak mogę skontaktować się z PhishDestroy?
- Zgłoszenia nadużyć:abuse@phishdestroy.io
- Ogólnie:contact@phishdestroy.io
- Bot Telegram:@PhishDestroy_bot (bezpłatne sprawdzanie domen)
- Kanał Telegram:@destroy_phish (alerty na żywo)
- Twitter/X:@Phish_Destroy
- Mastodon:@phishdestroy
- GitHub:github.com/PhishDestroy
- Medium:phishdestroy.medium.com
- Odwołania:phishdestroy.io/appeals
- Dane historyczne (ponad 500 tys. domen):contact@phishdestroy.io
Rurociąg wykrywania i metodologia
Szczegółowy opis naszego 4-fazowego procesu wywiadu zagrożeń
Jak działa 4-fazowy potok wykrywania?
Nasz potok przetwarzania obsługuje tysiące domen dziennie w ramach czterech faz:
Faza 1: Wyprzedzające wykrywanie i pobieranie danych
Wykorzystujemy rozproszoną sieć Ponad 30 autorskich parserów w celu identyfikacji złośliwych domen na najwcześniejszym etapie:
- Dzienniki Przejrzystości Certyfikatów (CT) — monitorowanie w czasie rzeczywistym nowych certyfikatów SSL w celu wykrywania domen phishingowych w ciągu kilku minut od ich rejestracji
- Monitorowanie DNS — monitorowanie nowych rejestracji domen oraz podejrzanych konfiguracji
- Wykrywanie malvertisingu — ciągłe monitorowanie kampanii Google Ads, manipulowanych wyników wyszukiwania SEO oraz trendujących kampanii w mediach społecznościowych na platformach Twitter/X, YouTube i Telegram
- Typosquatting — wykorzystanie narzędzia dnstwist oraz niestandardowych heurystyk w celu wykrywania domen o zbliżonej nazwie (look-alike) skierowanych przeciwko uznanych markom
- Inteligencja społeczności — pobieranie danych w czasie rzeczywistym za pośrednictwem naszego bota Telegram, poczty e-mail oraz kanałów partnerskich
- Agregacja feedów phishingowych — integracja z ponad 13 źródłami społecznościowymi, w tym OpenPhish, PhishTank i URLhaus
Faza 2: Analiza i punktacja
- 95 silników AV przez VirusTotal
- Wzbogacanie danych WHOIS/DNS (rejestrator, serwery nazw, geolokalizacja IP, kraj)
- Analiza certyfikatów SSL (wydawca, SAN, daty ważności)
- Zrzut ekranu i dopasowanie treści wizualnych
- Odcisk palca zestawów phishingowych
- Obliczanie oceny ryzyka (0–100) na podstawie 12 lub więcej ważonych sygnałów
Faza 3: Raportowanie globalnych dostawców
Po potwierdzeniu, przekazujemy do ponad 50 dostawców jednocześnie:
Dodatkowo, formalne powiadomienia o nadużyciach kierowane do rejestratorów domen i dostawców usług hostingowych, wraz z pakietami dowodów.
Faza 4: Publiczna transparentność
- Zgłoszenia w czasie rzeczywistym do Repozytorium Destroylist
- Pulpit monitoringu na żywo w phishdestroy.io/live
- Automatyczne alerty w Twitter, Telegram, oraz Mastodon
- Warunkowe ponowne wykrywanie: alerty kontrolne, jeśli zagrożenie pozostaje aktywne dłużej niż 24 godziny
Jaka jest metodologia oceny ryzyka?
Każdy domen współczynnik ryzyka w skali od 0 do 100 na podstawie ważonych sygnałów:
| Sygnał | Punkty | Opis |
|---|---|---|
| Kuratowana lista blokad | +40 | Zawarty w naszej głównej liście do zniszczenia |
| DNS aktywny | +30 | Domena jest obecnie rozwiązywana za pośrednictwem DNS |
| Zgłoszone przez społeczność | +20 | Oznaczony przez społecznościowe źródła informacji |
| Wielosródłowy | +10 | Potwierdzone przez co najmniej 2 niezależne źródła |
| Podejrzane słowa kluczowe | +5 each | metamask, portfel, airdrop, połączenie, odbiór, itp. |
| Ryzykowne TLD | +5 | .xyz, .top, .club, .icu, .buzz, .cfd itd. |
Poziomy istotności:
Ponadto, nasze wewnętrzne raporty dotyczące domen (w phishdestroy.io/domain) wykorzystuje odrębny, rozbudowany system punktacji, który uwzględnia wykrycia w VirusTotal, wiek domeny WHOIS, wzorce certyfikatów SSL, analizę treści, odległość imitacji marki oraz historyczne wskaźniki nadużyć rejestratorów w ramach ponad 12 sygnałów.
Czym PhishDestroy różni się od innych list blokujących?
Większość list blokad zawiera wyłącznie lista domeny. Realizujemy analizę zagrożeń w modelu end-to-end:
- Wyprzedzające wykrywanie — wykrywamy domeny w ciągu kilku minut od ich rejestracji, zanim dotrą do ofiar
- Głębokie śledztwo — śledzimy kryptowaluty w łańcuchu bloków, mapujemy infrastrukturę, dekomplujemy zestawy do phishingu i powiązujemy kampanie z operatorami
- dostęp na poziomie root — uzyskaliśmy dostęp do paneli drainerów, kodu źródłowego zestawów phishingowych oraz logów z czatów operatorów, co daje nam bezprecedensowy wgląd w TTP atakujących
- Aktywne usuwanie — nie tylko oznaczamy domeny; składamy pakiety dowodowe u rejestratorów, hostów oraz ponad 50 dostawców oprogramowania antywirusowego i śledzimy każdą domenę do momentu jej całkowitego wyłączenia
- Weryfikacja treści — nasze strumienie z weryfikacją treści wykraczają poza zakres DNS: wykonujemy rzeczywiste żądania HTTP, aby potwierdzić, że strona phishingowa jest aktywna, co umożliwia wykrywanie prób maskowania (cloaking).
- Odpowiedzialność rejestratorów — publicznie monitorujemy wskaźniki nadużyć rejestrujących oraz czasy reakcji, tworząc mechanizm odpowiedzialności dla zaniedbujących dostawców
Czym jest weryfikacja treści? Dlaczego jest ważna?
Weryfikacja treści oznacza, że nie ograniczamy się wyłącznie do sprawdzenia, czy domena jest rozwiązywana (DNS), lecz faktycznie odwiedzamy stronę i potwierdzamy obecność treści phishingowych.
Ma to znaczenie, ponieważ oszuści stosują techniki maskowania: wyświetlają fałszywe lub puste strony automatycznym skanerom, podczas gdy ludzkim ofiarom prezentują rzeczywistą stronę phishingową. To, że domena nie figuruje na naszej liście zweryfikowanej pod kątem treści, nie nie oznacza to, że jest bezpieczny — może po prostu jest ukryty.
Nasze zweryfikowane treściowo strumienie:
- Zawartość główna — wyselekcjonowane domeny z weryfikowaną aktywną zawartością phishingową (aktualizowane co 12 godzin)
- Treści społeczności — agregowane strumienie z weryfikowaną zawartością (aktualizowane co 24 h)
Aby uzyskać maksymalną ochronę, skorzystaj z naszego Główny Wszystkie albo Społeczność Ogólna feedy, zawierające wszystkie domeny niezależnie od statusu weryfikacji treści.
Czy raporty dotyczące usuwania treści są generowane automatycznie?
Nie. Wykrywanie jest zautomatyzowane — klasyfikatory oznaczają kandydujące domeny w ciągu kilku minut — jednak żadne zgłoszenie nie jest automatycznie przekazywane do rejestratora ani hostingu. Każde żądanie usunięcia, które wysyłamy, jest wnioskiem opartym na dowodach i zweryfikowanym przez człowieka, opartym na zgłoszeniach ofiar oraz naszych własnych badaniach.
To, co rejestrator faktycznie otrzymuje od PhishDestroy, to nie generyczne powiadomienie automatyczne. Jest to konkretny e-mail zawierający dokładną przyczynę, popierające fakty, zrzuty ekranu oraz dokumentację. W przypadku powtarzających się lub eskalowanych spraw dodajemy precyzyjne wyjaśnienie tego, co nadal jest nieprawidłowe, wraz z dodatkowymi dowodami – wykryciami w VirusTotal, trafieniami w bazach danych wywiadu zagrożeń oraz powiązanymi wskaźnikami.
Jedynymi automatycznymi wiadomościami w tej korespondencji są automatyczne potwierdzenia otrzymania wiadomości wysyłane przez rejestratorów. Nasza strona przedstawiła uzasadnione ustalenia oraz formalny wniosek o przeanalizowanie domeny i podjęcie działań – nie jest to automatyczny spam.
Jak dokładna jest PhishDestroy?
Nasza stopa fałszywych alarmów wynosi poniżej 0,01%Każdy automatyczny wykrywanie przechodzi przez wiele warstw weryfikacji przed złożeniem raportu. Prowadzimy:
- Lista dozwolonych — ręcznie tworzona lista znanych, bezpiecznych domen, które nigdy nie są oznaczane
- Odwołania w terminie 48 godzin — każdy fałszywy alarm jest szybko analizowany i rozstrzygany
- Ciągłe doskonalenie klasyfikatora — śledzimy każdy wynik odwołania i aktualizujemy logikę wykrywania
- Wielosródłowa walidacja krzyżowa — domeny muszą wygenerować wiele sygnałów, zanim zostaną potwierdzone
Jakie kity phishingowe i drainersy monitorujesz?
Śledzimy wszystkie główne rodziny oprogramowania do wykradania środków z portfeli (wallet drainers) oraz typy zestawów do phishingu (phishing kits):
- Wykorzystywanie Wallet Connect — fałszywe okna dialogowe WalletConnect kradnące zatwierdzenia
- Inferno Drainer — jeden z najbardziej produktywnych wielokanałowych skryptów do wykradania środków
- Angel Drainer — zaawansowany drainer z obsługą NFT
- Pink Drainer — kombinacja inżynierii społecznej i drenażu
- Phishing oparty na prośbie o zgodę lub zatwierdzenie — Wykorzystanie luk bezpieczeństwa w zatwierdzeniach tokenów ERC-20 (Permit2)
- Kradzież frazy seed — fałszywe formularze „weryfikacji portfela” lub „synchronizacji portfela”
- oszustwa AML/KYC — fałszywe strony weryfikacji zgodności
- Oszustwa typu airdrop — fałszywe strony z roszczeniami do tokenów
- Oszustwa inwestycyjne — fałszywe platformy handlowe, schematy piramidy finansowej
- Solana Drainer — Zestawy do wykradania środków z portfeli specyficzne dla Solany
Przeglądaj naszą bazę danych według typ drenowania, metoda oszustwa lub celowana marka.
API zagrożeń i strumienie danych
Darmowy dostęp do API, strumienie list blokujących oraz formaty pobierania
Czym jest PhishDestroy Threat API?
Ten PhishDestroy Threat API jest darmowe, otwarte API zapewnianie oceny ryzyka domen w czasie rzeczywistym w zakresie Ponad 1 mln zagrożeń. Nie jest wymagany klucz API.
Punkty końcowe:
| Metoda | Punkt końcowy | Opis |
|---|---|---|
GET | /v1/check?domain= | Jednorazowa weryfikacja domeny z oceną ryzyka i poziomem poważności |
POST | /v1/check/bulk | Sprawdzanie zbiorcze do 500 domen na żądanie |
GET | /v1/search?q= | Szukaj domen zablokowanych według słowa kluczowego |
GET | /v1/feed/{list} | Pobierz pełne strumienie (główny, społecznościowy, aktywny) |
GET | /v1/stats | Statystyki na żywo i liczba domen |
Przykład:
curl "https://api.destroy.tools/v1/check?domain=suspicious-site.xyz" Odpowiedź zawiera: threat (boolean), risk_score (0-100), severity (krytyczny/wysoki/średni/niski), lists (które feedy zawierają domenę), oraz last_seen znacznik czasu
Jakie strumienie danych są dostępne?
Oferujemy 7 różnych źródeł danych poprzez Repozytorium Destroylist:
| Strumień | Opis | Aktualizacja |
|---|---|---|
| Główny | Wyselekcjonowane domeny phishingowe z naszych parserów | w czasie rzeczywistym |
| Główny kanał na żywo | Główne domeny zweryfikowane jako aktywne za pośrednictwem DNS | Co 24 h |
| Zawartość główna | Główna + zweryfikowana zawartość phishingowa przez HTTP | Co 12 godzin |
| Społeczność | Zagregowane z ponad 13 zewnętrznych źródeł | Co 2 h |
| Transmisja na żywo społeczności | Domeny społeczności zweryfikowane jako aktywne za pośrednictwem DNS | Co 24 h |
| Treści społeczności | Społeczność + zweryfikowana zawartość phishingowa | Co 24 h |
| Lista dozwolonych | Lista ochrony przed fałszywymi alarmami | Instrukcja obsługi |
Zalecane: Użyj list.json albo active_domains.json do środowiska produkcyjnego. Użyj blocklist.json w celu zapewnienia maksymalnego zakresu działania.
Wszystkie strumienie dostępne w JSON i TXT format. Listy domen głównych (bez poddomen, z wykluczeniem dostawców hostingu) są również dostępne osobno.
Jakie formaty pobierania są obsługiwane?
Każdy feed jest dostępny w 7 formatów do natychmiastowej integracji:
| Format | Przypadek użycia |
|---|---|
| TXT | Zwykła lista domen — uniwersalna |
| JSON | Dane strukturyzowane — integracje API, skrypty |
| Hosty | Pi-hole, /etc/hosts, plik hosts systemu Windows |
| AdBlock | uBlock Origin, AdGuard, AdGuard Home |
| Dnsmasq | Serwer DNS Dnsmasq |
| Unbound | firewalle pfSense, OPNsense |
| RPZ | BIND, Knot DNS (strefa polityki odpowiedzi) |
Wszystkie dostępne formaty: github.com/phishdestroy/destroylist/tree/main/rootlist/formats/
Jak użyć API w moim kodzie?
Python:
import requests
r = requests.get(f"https://api.destroy.tools/v1/check?domain={domain}")
data = r.json()
if data["threat"]:
print(f"BLOCKED: {data['severity']} (score: {data['risk_score']})") JavaScript:
const r = await fetch(`https://api.destroy.tools/v1/check?domain=${domain}`);
const data = await r.json();
if (data.threat) console.warn("PHISHING:", data.severity, data.risk_score); Sprawdzanie zbiorcze (do 500 domen):
curl -X POST "https://api.destroy.tools/v1/check/bulk" \
-H "Content-Type: application/json" \
-d '{"domains":["site1.com","site2.xyz","site3.top"]}' Prosta weryfikacja listy blokującej (Bash):
curl -s https://raw.githubusercontent.com/phishdestroy/destroylist/main/list.txt \
| grep -q "suspicious-domain.com" && echo "BLOCKED" Czym są listy root i dlaczego warto z nich korzystać?
Listy root zawierają wyłącznie domeny poziomu najwyższego — bez poddomen, a dostawcy usług hostingu (Vercel, Pages.dev, Netlify itp.) są wykluczeni. Dzięki temu są idealne do:
- Zasady zapory sieciowej — blokuj całe domeny, a nie tylko konkretne poddomeny
- Blokowanie DNS — bezpieczne dla resolverów DNS, bez ryzyka blokowania legalnych platform hostingowych
- Analiza rejestratora — czyste dane do obliczania wskaźników nadużyć
Dostępne są trzy warianty:
- Wszystkie korzenie — wszystkie potwierdzone domeny główne
- Tylko na żywo — aktywne korzenie zweryfikowane przez DNS
- Tylko usługi — subdomeny platform hostingowych osobno (Vercel, Pages.dev, Netlify itp.)
Raporty bezpieczeństwa domen
Zrozumienie naszej bazy danych wywiadu domenowego
Jakie informacje zawiera raport bezpieczeństwa domeny?
Każdy raport o domenie jest kompleksowym dossier wywiadowczym zawierającym:
- Wartość ryzyka — złożona ocena zagrożenia w skali 0–100 z klasyfikacją stopnia poważności
- Wyniki VirusTotal — wykrycia z 95 silników antywirusowych z podziałem na producentów
- Zrzut ekranu — wizualna migawka wykonana w momencie skanowania (ponad 75 tys. zrzutów ekranu przechowywanych lokalnie)
- dane WHOIS — rejestrator, data utworzenia, dane rejestranta, serwery nazw
- Rekordy DNS — A, MX, NS, TXT z geolokalizacją IP i flagami krajów
- certyfikat SSL — wystawca, ważność, alternatywne nazwy podmiotu (SAN)
- Status listy blokującej — obecność na ponad 11 głównych listach blokujących zagrożenia
- Typ oszustwa — kradzież środków z portfela (wallet drainer), kradzież frazy seed, oszustwo z airdropem, oszustwo inwestycyjne itp.
- Skierowane na markę — która legalna marka jest podszywana894+ śledzone marki)
- Powiązane domeny — inne domeny współdzielące infrastrukturę, favicon lub zestaw narzędzi do phishingu
- Cloudflare Radar — status kategoryzacji domeny
- Skanowanie URLQuery — dodatkowa analiza bezpieczeństwa
Dlaczego moja legalna domena pojawia się w Twojej bazie danych?
Możliwe przyczyny:
- Twoja domena została poprzednio skompromitowany i wykorzystywane do phishingu bez Twojej wiedzy
- Twoja domena współdzieli infrastrukturę (adresy IP, serwery nazw) z znanymi domenami phishingowymi
- Automatyczny klasyfikator oznaczył fałszywy alarm — zdarza się to w mniej niż 0,01% przypadków
- Ktoś zgłosił Twoją domenę za pośrednictwem kanałów społecznościowych
Ważne: PhishDestroy nie blokuje domen bezpośrednio. Zgłaszamy incydenty dostawcom oprogramowania antywirusowego oraz rejestratorom domen, którzy samodzielnie podejmują decyzje o blokadach. Jeśli Twoja domena została błędnie oznaczona, złóż odwołanie — odpowiadamy w ciągu 48 godzin i dodajemy zweryfikowane domeny do stałej listy dozwolonych.
Jak często aktualizowane są dane?
| Typ danych | Częstotliwość |
|---|---|
| Wykrywanie nowych domen | Czas rzeczywisty (logi CT, parsery) |
| Skanowanie w VirusTotal | Co 12–24 godziny |
| Status aktywny/nieaktywny | Kilkakrotnie dziennie |
| Wzbogacanie danych DNS/WHOIS | Po wykryciu + po zmianie |
| Zrzuty ekranu | Przy pierwszym wykryciu + okresowe odświeżanie |
| Synchronizacja listy blokującej | Co 4–6 godzin (buforowanie ETag) |
| Synchronizacja feedu API | Co godzinę |
| Generowanie kart OG | Na żądanie + co 2 godziny |
| Lista blokad społeczności | Co 2 godziny (13+ źródeł) |
Odwołania i wycofywanie z list
Jak rozwiązywać fałszywe alarmy i spory dotyczące domen
Jak odwołać się od fałszywego alarmu?
Dwa sposoby odwołania:
- Formularz odwoławczy (najszybsza) — zgłoś swoją domenę wraz z dowodem jej legalności
- Problem GitHub — otwórz zgłoszenie z dowodami
Proces:
- Przeglądamy w ramach 48 godzin (w większości tego samego dnia)
- Po uzyskaniu zgody, domena jest dodawana do naszej stałej lista dozwolonych
- Lista dozwolona jest publiczna: allowlist.json
- Zmiany są natychmiast propagowane do naszego API i bazy danych
Cały proces jest całkowicie bezpłatny. Nigdy nie pobieramy opłat za odwołania ani wycofywanie wpisów — nigdy tego nie robiliśmy i nigdy nie będziemy.
Jak wiarygodny i transparentny jest Twój proces obsługi fałszywych alarmów?
Przebudowaliśmy cały proces obsługi zgłoszeń i fałszywych alarmów. Jest on teraz znacznie szybszy, bardziej niezawodny i w dużej mierze zautomatyzowany: a zaufany domena (umieszczonych na globalnej liście Tranco) z brak bieżących wykryć jest wycofany z notowań automatycznie, w ciągu kilku minut aplikacji — bez oczekiwania na obsługę przez człowieka. Wszystkie pozostałe zgłoszenia są weryfikowane przez nasz zespół w ramach 48-godzinnej umowy o poziom usług (SLA).
Nasz rzeczywisty wskaźnik fałszywych alarmów wynosi poniżej 0,01%Gdy popełniamy błąd, naprawiamy go szybko i w sposób jawny — nie boimy się przyznawać do pomyłek.
Stawiamy na otwartość i weryfikowalność. Każde dodanie i usunięcie jest publiczne i podlega audytowi w naszym otwartym repozytorium, github.com/phishdestroy/destroylist — pełna historia naszych wpisów i wykreśleń jest widoczna dla każdego. Na żądanie możemy również ujawnić nasze czasy przetwarzania, listę odrzuconych odwołań wraz z uzasadnieniami oraz dowody stanowiące podstawę każdego wpisu.
Usunięcie z listy jest zawsze bezpłatne. Każda osoba pobierająca opłaty za usunięcie Twojego wpisu z PhishDestroy prowadzi oszustwo.
Ile kosztuje usunięcie z listy?
Nic. Zero. Darmowo. Zawsze.
Każda strona trzecia twierdząca, że za opłatą usunie Twój domen z PhishDestroy, prowadzi oszustwoNie posiadamy i nigdy nie będziemy posiadać płatnego programu usuwania wpisów. Zgłaszaj nam takie usługi.
Mój domenę usunięto z listy, ale nadal jest blokowany w innych miejscach
PhishDestroy to jedno z wielu źródeł. Nawet po usunięciu Twojej domeny z list, inne systemy mogą nadal ją oznaczać jako podejrzane:
- Google Safe Browsing — przesyłaj w safebrowsing.google.com
- Dostawcy oprogramowania antywirusowego — każdy z nich utrzymuje niezależne listy blokad; skontaktuj się z kanałem zgłaszania fałszywych alarmów każdego dostawcy
- Ostrzeżenia przeglądarki — może buforować dane z opóźnieniem 24–48 godzin
Sprawdź swoją domenę na VirusTotal aby sprawdzić, które konkretne podmioty dostawców oznaczają go jako zagrożenie, a następnie skontaktować się z każdym z nich indywidualnie.
Jak działa proces zgodności z wymaganiami ICANN?
Przy składaniu zgłoszeń nadużyć dostosowujemy się do standardów ICANN:
- Formalne powiadomienia o nadużyciach do rejestratorów za pośrednictwem kontaktów do zgłaszania nadużyć w WHOIS
- Kompletne pakiety dowodowe — wyniki skanowania, zrzuty ekranu, raporty PDF z metadanymi
- ICANN wymaga rejestratorów do rozpatrywania zgłoszeń nadużyć w ciągu 24 godzin
- Warunkowe ponowne wykrywanie — jeśli domena pozostaje aktywna po upływie 24 godzin, eskalujemy sprawę, wysyłając alerty kontrolne
Gdy domena otrzymuje 10–30 lub więcej zgłoszeń nadużyć, a rejestrator ignoruje je przez miesiące, dokumentujemy to publicznie. Rejestrator nie pozostaje już bierny – w rzeczywistości dostarcza infrastrukturę do prowadzenia nielegalnej działalności. Nasz publiczna baza danych tworzy poczucie odpowiedzialności.
Zasoby ofiary
Procedury awaryjne i przewodniki dotyczące ochrony
Zostałem oszukany. Co powinienem zrobić TERAZ?
Czas jest kluczowy. Działaj natychmiast:
- ODWOŁAJ ZATWIERDZENIA TOKENÓW TERAZ — przejdź do revoke.cash natychmiast odwołać wszelkie oczekujące zatwierdzenia portfela. To zatrzymuje trwający proces wypróżniania środków.
- Skontaktuj się z SEAL 911 — awaryjna reakcja na incydenty kryptograficzne prowadzona przez specjalistów ds. bezpieczeństwa. Odwiedź phishdestroy.io/critical-action
- Przenieś pozostałe środki — przetransferuj wszystkie aktywa ze sкомпрометowanego portfela do nowego, czystego portfela
- Zgłoszenie na policję — złożyć zgłoszenie o przestępstwie cybernetycznym w lokalnej jednostce policji. Uzyskać numer sprawy.
- Zgłoś publicznie — plik na Wykorzystanie łańcucha w celu ostrzeżenia innych i stworzenia śladu papierowego
- Zachowaj wszystkie dowody — adresy portfeli, identyfikatory transakcji, zrzuty ekranu, logi czatu, wiadomości e-mail, adres URL phishingowy
Nie kontaktuj się z „usługami odzyskiwania danych” znajdującymi się w internecie. Ponad 95% z nich to wtórne oszustwa skierowane przeciwko ofiarom.
Czy skradzione kryptowaluty można odzyskać?
Czasami, ale tylko jeśli będziesz działać szybko:
- Zatwierdzenia tokenów, które nie zostały jeszcze wykonane: Jeśli podpisałeś wyłącznie złośliwą aprobatę, odwołanie revoke.cash natychmiast zapobiega dalszym stratom
- Wypłaty gotówki z giełd CEX: Jeśli sprawca przeleje środki na Binance, Coinbase itp., organy ścigania mogą zamrozić konta – ale potrzebują Twojego zawiadomienia o przestępstwie.
- Pauzy mostka: Niektóre mosty między łańcuchami wstrzymały transakcje, gdy oszustwo zostało szybko zgłoszone
Konfrontacja z rzeczywistością: Większość kradzieży kryptowalut na łańcuchu jest nieodwracalna. Najlepszą obroną jest profilaktyka — korzystaj z portfeli sprzętowych, weryfikuj adresy URL i nigdy nie udostępniaj fraz seed.
Jak rozpoznać stronę phishingową?
Czerwone flagi:
- Niezgodność adresu URL — „metamask-login.com” zamiast „metamask.io”
- Język wyrażający pilność „Działaj teraz lub stracisz dostęp”, „Twój portfel zostanie zablokowany”
- Żądania fraz seed — Żaden legalny serwis NIGDY nie poprosi o Twoją frazę seed
- Niespodziewane okna pop-up portfeli — Powiadomienia z WalletConnect lub MetaMask, których nie inicjowałeś
- Za dobre, by być prawdziwe — darmowe airdropy, gwarantowane zwroty, „odeprzyj swoją nagrodę”
- Reklamy w mediach społecznościowych — phishing intensywnie wykorzystuje płatne reklamy na Twitterze, Google i Telegramie
- oszustwa typu DM/odpowiedź — „wsparcie klienta” inicjujące kontakt z Tobą
Ochrona: Zawsze sprawdzaj domeny na phishdestroy.io/domain lub użyj naszych Bot Telegram przed połączeniem portfela. Przeczytaj nasz pełny przewodnik: Podstawy bezpieczeństwa kryptograficznego
Czy „usługi odzyskiwania kryptowalut” są legalne?
Prawie nigdy. Ponad 95% „usług odzyskiwania danych” to wtórne oszustwa skierowane do osób, które już poniosły straty finansowe.
Czerwone flagi:
- Gwarantują odzyskanie danych (co jest niemożliwe do zagwarantowania)
- Wymagają płatności z góry
- Znaleźli Cię dzięki komentarzom w mediach społecznościowych dotyczącym oszustw
- Twierdzą, że są „etycznymi hakerami”, którzy potrafią „odwracać transakcje”.
- Poproszą o frazę seed lub dostęp do portfela
Legalna pomoc (wszystko bezpłatne): SEAL 911, lokalne służby porządkowe, zespół wsparcia Twojego operatora, Wykorzystanie łańcucha do raportowania publicznego.
Integracja i konfiguracja
Jak zintegrować PhishDestroy z własną architekturą bezpieczeństwa
Jak dodać Destroylist do Pi-hole?
Przejdź do Pi-hole Admin → Ustawienia → Listy blokujące → wklej ten adres URL:
https://raw.githubusercontent.com/phishdestroy/destroylist/main/rootlist/formats/primary_active/hosts.txt Zapisz i zaktualizuj grawitację. Lista jest automatycznie aktualizowana zgodnie z harmonogramem Twojego Pi-hole.
Jak dodać listę blokad Destroylist do uBlock Origin lub AdGuard?
uBlock Origin: Ustawienia → Listy filtrów → Importuj → wklej:
https://raw.githubusercontent.com/phishdestroy/destroylist/main/rootlist/formats/primary_active/adblock.txt AdGuard Home: Filtry → Listy blokowania DNS → Dodaj listę blokowania → wklej ten sam adres URL.
Jak dodać Destroylist do pfSense / OPNsense?
Dla resolvera DNS Unbound (pfSense/OPNsense):
https://raw.githubusercontent.com/phishdestroy/destroylist/main/rootlist/formats/primary_active/unbound.conf W przypadku BIND lub Knot DNS (format RPZ):
https://raw.githubusercontent.com/phishdestroy/destroylist/main/rootlist/formats/primary_active/rpz.zone W przypadku Dnsmasq:
https://raw.githubusercontent.com/phishdestroy/destroylist/main/rootlist/formats/primary_active/dnsmasq.conf Czy mogę wnieść wkład w projekt PhishDestroy?
Tak! Oto jak:
- Zgłaszaj domeny phishingowe — Bot Telegram albo abuse@phishdestroy.io
- Zintegruj nasze listy blokujące — dodaj Lista do zniszczenia do Twojego DNS, zapory sieciowej lub narzędzi bezpieczeństwa
- Wykorzystaj nasze API — buduj narzędzia, boty lub pulpity nawigacyjne za pomocą API zagrożeń
- Prześlij PR-y — ulepszenia algorytmów wykrywania, wskazówki dotyczące integracji, najnowsze informacje wywiadowcze
- Rozpowszechniaj świadomość — udostępniaj nasze badania w mediach społecznościowych
Nie przyjmujemy darowizn — najlepszym sposobem wsparcia nas jest czynienie naszych danych użytecznymi.
Do czego mogę wykorzystać dane PhishDestroy?
Nasze dane (licencja MIT) są wykorzystywane do:
- Bezpieczeństwo sieci — reguły zapory sieciowej, blokowanie DNS, filtrowanie poczty e-mail
- Automatyzacja — integracja z SIEM/SOC, automatyzacja reagowania na incydenty
- Badania zagrożeń — analiza kampanii phishingowych, trendy podszywania się pod marki
- Szkolenie modeli ML/AI zbiory danych do trenowania modeli wykrywania phishingu
- Analiza trendów — wskaźniki nadużyć u rejestratorów, wzorce ryzyka domen TLD, ewolucja drainerów
- Dowód prawny — raporty domen z metadanymi czasowymi dla organów ścigania i roszczeń ubezpieczeniowych
Historyczny sejf: Ponad 500 000 domen zarchiwizowanych w ciągu ponad 5 lat. Skontaktuj się contact@phishdestroy.io do uzyskania dostępu.
