Despre PhishDestroy: misiune, echipă și metodologie
Suntem un grup independent de inteligență privind amenințările cibernetice. De peste 7 ani, am perturbat activitățile de phishing, de extragere de fonduri (drainers) și de fraudă criptografică. Detectăm în primul rând amenințările active, conservăm probele și coordonăm acțiunile de neutralizare cu furnizorii de găzduire, registrarii de domenii și producătorii de soluții antivirus.
Despre PhishDestroy
Când identificăm o amenințare activă, acționăm imediat — nu după ce apar victimele, nu după ce se declanșează procese în instanță. Acționăm astfel încât să nu existe nicio victimă.
Principiile noastre neabătute
Nu vindem nimic și nu acceptăm donații. Nu efectuăm delistări plătite — niciodată. Veniturile ar corupe neutralitatea noastră.
Indicatorii, marcajele temporale și rezultatele sunt publicate atunci când este sigur și legal. Fiecare afirmație este urmaribilă până la proba corespunzătoare.
Evităm stocarea datelor personale sensibile. Rapoartele utilizează ID-uri anonimizate. Victimele își controlează propriile narative.
Arhivele web și artefactele forensice sunt păstrate astfel încât victimele și investigatorii să poată accesa independent probele, mult timp după eliminarea conținutului.
Coordonăm activitățile cu registrarii, furnizorii de hosting și producătorii de soluții antivirus prin canalele adecvate și partajăm artefactele cu autoritățile competente, după caz.
Acceptarea plății pentru eliminarea unei detecții constituie corupție. Nu am făcut-o niciodată și nu o vom face niciodată. Integritatea noastră nu este de vânzare.
Cum detectăm și eliminăm atacurile de phishing
Pipeline-ul nostru procesează mii de domenii zilnic prin scanare automatizată, inteligență din surse multiple și revizuire de către experți.
1. Detectare
Jurnalele CT, înregistrările DNS, fluxurile de phishing, rapoartele comunității. Clasificatorii automatizați semnalează amenințările în câteva minute.
Căutare în baza de date2. Analiză
VirusTotal (95 motoare de analiză), WHOIS/DNS, certificate SSL, capturi de ecran, analiză a conținutului. Scoruri de risc bazate pe peste 12 semnale.
Metodologia de evaluare3. Raportare
Raportate susținute de dovezi către registrari și furnizori de găzduire — fiecare raport specificând motivul exact, însoțit de fapte, capturi de ecran și documentație, revizuit înainte de trimitere, nu un notificare automată — alături de distribuire către furnizorii de soluții antivirus, serviciile de navigare sigură ale browserelor și listele de blocare comunitare.
Anatomia unei operațiuni de neutralizare4. Eliminarea
Urmărește fiecare domeniu până la expirare. Dovezi în arhivele web. Răspunsul registrului variază de la ore la săptămâni.
Metrice de impactDe la inteligență la impact
Investigații aprofundate
Nu ne limităm doar la identificarea de domenii. Urmărim tranzacțiile cripto pe lanț, cartografiem infrastructura și corelăm campanii disparate cu o singură sursă, urmând fluxul de fonduri până la operatorii din spate.
Acces la nivel de root
Am observat fraude provenind din interior. Acest acces fără precedent la panouri de drenaj, kituri de phishing și infrastructura operatorilor ne oferă un avantaj unic de a anticipa următoarea lor mișcare.
Păstrarea probelor
Fiecare site este arhivat. Păstrăm artefacte esențiale – chei de criptare JS, ID-uri ale operatorilor – creând un depozit de dovezi pentru autoritățile de aplicare a legii și pentru victime, fără nicio întrebare.
Întrerupere proactivă
Acționăm astfel încât să nu existe victime. Prin raportarea simultană către peste 50 de furnizori, generăm un efect de rețea care demontează campaniile de înșelăciune înainte de a fi lansate integral. Aflați mai multe în Anatomia unei operațiuni de neutralizare ghid.
Zone de refugiu pentru înșelătorii cripto: Golul de responsabilitate
Un număr disproporționat de înșelătorii cripto provine dintr-un număr redus de registrari. Acest lucru nu este o coincidență, ci un eșec sistemic în gestionarea abuzurilor.
Domenii de tip crypto-scam în funcție de registrator
PhishDestroy DB, date în timp realDatele nu mint
Când un registrar găzduiește mii de domenii malicioase mai mult decât concurenții săi, acest lucru indică o toleranță față de abuz, incompetență sau ambele. Fraudatorii se îndreaptă către platformele care oferă cea mai mică rezistență.
Rolul nostru
Furnizăm dovezi clare către acești registri, oferindu-le oportunitatea de a-și îndeplini obligațiile față de ICANN. Jurnalele noastre publice creează responsabilitate atunci când aceștia nu acționează.
Transparență și încredere
Credibilitatea provine din transparență. Fiecare proces este documentat și verificabil.
Metodologie deschisă
95 motoare AV, 11 liste de blocare, analiză DNS/WHOIS/SSL. Totul documentat.
Cum evaluămProcedura de contestare
Fiecare cerere de contestare este analizată în termen de 48 de ore. Rata de erori false: <0,01%. Fără delistări plătite.
Depuneți contestațieDate publice
Fluxuri de amenințări, liste de blocare, jurnale de investigație — open-source pe GitHub.
GitHubPăstrarea probelor
Capturi de ecran, cod sursă, instantanee WHOIS, arhive Wayback pentru fiecare domeniu.
PoliticaNicio delistare plătită
Nu acceptăm niciodată plăți pentru eliminarea unei detecții. Integritatea este inegociabilă.
RecursAutoriat editorial
Cercetarea PhishDestroy
PhishDestroy Research este denumirea colectivă a autorilor pentru investigații bazate pe dovezi, explicații tehnice și rapoarte de date publicate de PhishDestroy. PhishDestroy rămâne editorul.
Povestea completă · non-comercial din 2019De ce nu percepem niciun ban, rămânem radical transparenți și ce am construit în 2025–2026
O precizare înainte de orice altceva: nu căutăm recunoștință, apreciere, relații publice sau vizibilitate. Vizibilitatea ne interesează din exact două motive — exercitarea presiunii asupra registratorilor care ignoră e-mailurile obișnuite de abuz, și documentarea permanentă a poziției lor reale atunci când aleg inactivitatea.
Adversarii noștri
Adversarii noștri sunt escroci. Le atribuím frecvent etichetele de incompetenți și lipsiți de originalitate — și ne menținem această poziție. Cu toate acestea, nu subestimăm niciodată resursele lor. Infrastructura care generează profit din escrocherii dispune de fonduri și de o arie de acțiune considerabile, iar un șobolan înghesuit este capabil de orice: fondurile furate sunt cheltuite pentru eliminarea siturilor care păstrează dovezi, pentru atacuri împotriva cercetătorilor, pentru campanii de dezinformare, pentru tentative de denigrare, pentru acuzații fabricate și pentru minciuni desprinse de orice realitate.
De ce zero bani — nu un dolar
PhishDestroy este și va rămâne, în mod strict, non-comercial: fără profit, fără publicitate, fără servicii plătite, fără donații condiționate de rezultate. Acesta nu este idealism, ci o condiție de supraviețuire.
- Stilul nostru este agresiv și direct. Orice dependență financiară ar fi imediat transformată în armă împotriva noastră.
- Nimeni nu observă când avem dreptate, dar fiecare fals pozitiv ar fi amplificat împotriva noastră. Interesele comerciale ar transforma orice greșeală într-o amenințare existențială.
- Independența este singura noastră adevărată armură. Când un registrar precum NameSilo amenință cu acțiuni în instanță, nu luăm în calcul veniturile de 60 de milioane de dolari — pur și simplu actualizăm oglinda noastră IPFS și continuăm să lucrăm.
Transparență radicală
Ne propunem să fim extrem de transparenți în tot ce facem: rapoartele noastre, logica de detecție, procesul de contestații, volumul și rezultatele acestora. Știm că toate aceste informații vor fi folosite în cele din urmă împotriva noastră de către registrari, pentru a-și justifica inactivitatea. Foarte bine. Lăsăm faptele să vorbească.
Facem greșeli și nu ne temem să le recunoaștem. Nu suntem o singură persoană — suntem o misiune comună: distrugerea infrastructurii de phishing și a schemelor de înșelăciune, indiferent dacă sunt operate de echipe rusești, nigeriene sau turcești. Naționalitatea este irelevantă. Frauda este fraudă.
Valoarea reală: dovezi
Considerăm că contribuția noastră fundamentală este baza de dovezi. Un element aparent simplu, precum un scan al unui site, o captură din Arhiva Web sau un raport transmis unui furnizor de antivirus, are o putere reală:
- Poate deveni probă pentru organele de aplicare a legii.
- Poate deveni un șablon de indicatori de compromitere (IOC) pentru comunitatea de securitate.
- Poate ajuta la dezvăluirea identității unui criminal.
- Poate demonstra că un registrar a știut că un site era malițios și a ales totuși să încalce acordul său cu ICANN.
Victimele au dreptul să constate că registrul a fost informat și a ignorat amenințarea.
„Fraudatorii vă folosesc împotriva concurenților”
Scam-erii ne raportează rivalii? Probabil — nu putem fi siguri. Dar gândiți-vă la asta. Când un site de scam intră în pipeline-ul nostru, nu ne limităm doar la blocarea lui: îl identificăm prin amprentare, rulăm analiza permutărilor de domenii (dnstwist) și îl alimentăm în parșeri automate care acoperă poluarea SEO, abuzul de Google Ads și alte canale de distribuție. Deci, da — utilizarea noastră pentru a distruge un concurent este o alegere excelentă. Dar când implementați un site identic pentru a-i lua locul, ajungeți în aceeași bază de date. Logica se menține indiferent de variantă.
Abuzul sistemului nostru — și cum l-am remediat
Au existat probleme reale. Serviciile de tip „takedown-for-hire” au abuzat de fluxul nostru de lucru pentru a ataca site-urile de jocuri de noroc și concurenții din sectorul stresser. Am reconstruit sistemul și am interzis accesul acestor utilizatori:
- Nu pretindem expertiză în pariuri legale, dar pariurile frauduloase sunt blocate.
- Raportele privind site-urile de jocuri de noroc sunt procesate doar dacă sunt susținute de detecții antivirus sau de intrări în listele de blocare ale partenerilor.
- Utilizatorii care trimit în mod repetat doar astfel de site-uri primesc avertismente, urmate de interzicere.
Logica s-a maturizat semnificativ. Nici un administrator, nici un utilizator de încredere nu poate trimite, de exemplu, Coinbase și a avea procesată cererea. Am construit un strat robust de inteligență artificială și o bibliotecă substanțială de amprente de amenințări, iar sistemul continuă să învețe – identifică golurile care existau și lucrează la închiderea lor. Fraudatorii vor încerca mereu să ocolească mecanismele de protecție. Acest lucru este de așteptat.
Impact măsurabil
Chiar și măsurată exclusiv în funcție de costurile domeniilor compromise, dauna pe care am provocat-o operațiunilor de fraudă este substanțială. Mai important: era în care domeniile de phishing supraviețuiau ani de zile este efectiv încheiată în aproape întreaga sferă cripto — toate termenii cheie, toate principalele tipare de abuz de marcă.
Începând cu iulie 2025, am transformat proiectul într-un demers cu adevărat public: un site web real, nu o pagină de prezentare amuzantă, un depozit de cod deschis, procese documentate – totul conceput astfel încât oricine, în special victimele, să poată verifica ce s-a întâmplat și cine a ignorat ce.
Implică-te
Proiectul continuă să crească, iar noi sperăm că este util. Dacă aveți idei pentru îmbunătățirea proiectului sau a instrumentelor sale, deschideți o problemă (Issue) pe GitHub sau trimiteți un bilet prin bot TelegramOrice întrebare, orice propunere. Suntem o organizație non-profit, dar cooperăm activ cu toți cei care împărtășesc obiectivul nostru: de a face internetul mai sigur.
Credențiale și expertiză
De ce să ne acordați încredere — expertiză independentă și verificabilă, consolidată de-a lungul anilor prin cercetare de primă linie asupra amenințărilor.
Apărare bazată pe cercetare și condusă de experți — condusă de specialiști CISSP/CCSP, susținută de OSCP, GWAPT, și BTL2 expertiză. Susținut de peste 7 ani de activitate activă de identificare și urmărire a amenințărilor de tip scam și phishing.
Prezența și contribuțiile în comunitate
Fiecare profil de mai jos este public și poate fi verificat independent.
GitHub
Instrumente de inteligență privind amenințările cu sursă deschisă, liste de blocare și jurnale de investigație.
PhishTank (Felix0101)
Raportor activ de URL-uri de phishing — mii de trimiteri verificate.
PhishTank (tuanphuong)
Contribuitor comunitar la baza de date PhishTank.
AlienVault OTX
Pulse-uri de inteligență privind amenințările, partajate cu comunitatea globală de securitate.
HuggingFace ListaDeDistruire
set de date pregătit pentru ML peste 198.000 domenii de phishing pentru cercetare și antrenarea modelelor.
Mastodon
Alerte de amenințare în timp real și actualizări privind investigațiile.
Mediu
Analize aprofundate privind infrastructura de phishing, panourile de drenaj (drainer panels) și economia escrocheriilor.
X / Twitter
Intelligence de ultimă oră privind amenințările, anunțuri privind neutralizarea amenințărilor și implicarea comunității.
Codeberg
Oglindă Git administrată de comunitate pentru lista noastră deschisă de blocări și seturile de date — independentă de GitHub.
Un mesaj pentru victime: Tăcerea voastră este arma lor
Nu rămâne în tăcere. Nu ascunde ce s-a întâmplat. Prin tăcerea ta, protejezi persoanele care te-au rănit și pregătești scena pentru următoarea victimă. Tăcerea ta este scutul lor. Cu cât au mai mulți bani, cu atât dezvoltă mai multă infrastructură, lansează mai multe atacuri și generează mai multe victime. Rupeți acest cerc vicios.
1. Obțineți ajutor imediat
Pentru o reacție rapidă și o asistență profesională în orice situație, contactați echipa SEAL 911.
Contactați SEAL 9112. Raportați public
Minimul pe care ar trebui să-l faceți. Împărtășiți informații despre înșelător cu toată lumea. Este un pas mic care poate ajuta alte persoane.
Raportare către Chainabuse3. Raportați legal
Raportați infracțiunea la secția de poliție locală. Acest lucru poate fi făcut prin e-mail sau prin intermediul site-ului web al acestora. Nerespectarea obligației de raportare echivalează cu acoperirea faptelor lor.
Un mesaj către...
Industria
Nu suntem dușmanii voștri. Suntem serviciul vostru gratuit și expert de triaj al abuzurilor. Rapoartele noastre constituie informații operaționale, nu acuzații. Ne așteptăm ca să investigați și să acționați conform obligațiilor contractuale. Dacă biroul vostru de abuzuri nu este calificat, aceasta este o problemă internă. Solicitările de dovezi video sau de formate de fișiere diferite sunt întârzieri intenționate care ajută criminalii să fure mai mult. Acționați pe baza dovezilor cuprinzătoare pe care le furnizăm.
Fraudatori
Continuați să vă raportați reciproc. Acest lucru ne ajută să clusterizăm și să neutralizăm mai rapid rețelele voastre. În 5 din 5 grupuri mari din spațiul CIS pe care le-am analizat, filtrele de venituri au prelevat fonduri de la voi în amonte; nici măcar nu le vedeți 5% din totalul încasărilorNu sunteți regi; sunteți de aruncat, victime ale propriilor voștri operatori.
Alătură-te misiunii
Folosiți datele noastre. Colaborați. Opriți următoarea înșelăciune înainte să înceapă.
Cercetările noastre principale
Investigații aprofundate privind infrastructura de phishing, panourile de drenaj și rețelele de înșelătorii.
XMRWallet expus
Cum un portofel Monero fals a furat milioane de dolari pe parcursul a 10 ani prin preluarea tranzacțiilor.
Panoul TrustWallet expus
În interiorul unui panou de drenaj al portofelelor de 8,5 milioane de dolari — cod sursă scurs și 1.900 de jurnale de chat.
Proiectul: Imperiul Șelmețiilor
Dezvăluirea una dintre cele mai mari operațiuni de fraudă coordonate, implicând sute de domenii.
Metrice de impact
peste 198.000 domenii urmărite, peste 64.000 rapoarte depuse, peste 27.000 takedowns coordonate.
Anatomia unei operațiuni de neutralizare
Ghid pas cu pas privind modul în care neutralizăm infrastructura de phishing.
Inamicul Unu
Urmărirea unuia dintre cei mai persistenti operatori de phishing de pe internet.
