О PhishDestroy: миссия, команда и методология
Мы — независимая группа по анализу угроз. Уже более 7 лет мы пресекаем фишинг, атаки типа «дрейнер» и криптовалютное мошенничество. Мы первыми выявляем действующие угрозы, фиксируем доказательства и координируем меры по их ликвидации совместно с хостинг-провайдерами, регистраторами доменов и производителями антивирусного ПО.
О PhishDestroy
Как только мы обнаруживаем реальную угрозу, мы немедленно принимаем меры — не после того, как появятся пострадавшие, и не после того, как будут поданы иски. Мы действуем так, чтобы жертв не было вообще.
Наши бескомпромиссные принципы
Мы ничего не продаем и не принимаем пожертвований. Никаких платных удалений из списка — никогда. Доходы подорвали бы нашу беспристрастность.
Показатели, временные метки и результаты публикуются, если это безопасно и соответствует закону. Каждое утверждение подкрепляется доказательствами.
Мы избегаем хранения конфиденциальных персональных данных. В отчетах используются анонимизированные идентификаторы. Пострадавшие сами контролируют содержание своих рассказов.
Веб-архивы и доказательные материалы сохраняются, чтобы пострадавшие и следователи могли самостоятельно получить доступ к доказательствам даже спустя долгое время после ликвидации контента.
Мы взаимодействуем с регистраторами, хостинг-провайдерами и поставщиками аудиовизуального оборудования по установленным каналам связи и, при необходимости, передаем соответствующие материалы компетентным органам.
Принятие оплаты за удаление записи о выявленном нарушении — это коррупция. Мы никогда этого не делали и никогда не будем. Наша честность не продается.
Как мы выявляем и блокируем фишинг
Наша система ежедневно обрабатывает тысячи доменов с помощью автоматического сканирования, анализа данных из различных источников и экспертной оценки.
1. Обнаружение
Журналы CT, записи DNS, фишинговые источники, сообщения пользователей. Автоматические классификаторы выявляют угрозы в течение нескольких минут.
Поиск по базе данных2. Анализ
VirusTotal (95 сканирующих модулей), WHOIS/DNS, SSL-сертификаты, скриншоты, анализ контента. Оценки риска на основе более 12 показателей.
Методика подсчёта баллов3. Отчетность
Подкрепленные доказательствами отчеты, направляемые регистраторам и хостинг-провайдерам — в каждом из которых указывается конкретная причина с приведением фактов, скриншотов и документации, проходящие проверку перед отправкой (а не автоматические уведомления) — наряду с рассылкой информации поставщикам антивирусного ПО, сервисам безопасного просмотра в браузерах и сообществам, ведущим списки заблокированных сайтов.
Анатомия ликвидации4. Ликвидация
Отслеживайте каждый домен до тех пор, пока он не перестанет существовать. Доказательства хранятся в веб-архивах. Сроки ответа регистраторов варьируются от нескольких часов до нескольких недель.
Показатели эффективностиОт анализа информации к результатам
Углубленные расследования
Мы не просто находит домены. Мы отслеживаем криптовалютные транзакции в цепочке блоков, составляем карту инфраструктуры и связываем разрозненные кампании в единое целое, прослеживая денежные потоки до самих операторов.
Доступ «на уровне корневой директории»
Мы знаем о мошенничестве изнутри. Этот беспрецедентный доступ к панелям управления, фишинговым наборам и инфраструктуре операторов дает нам уникальное преимущество, позволяющее опередить их следующие действия.
Сохранение доказательств
Каждый сайт архивируется. Мы сохраняем важнейшие данные — ключи шифрования JS, идентификаторы операторов — создавая хранилище доказательств, которым правоохранительные органы и пострадавшие могут пользоваться без каких-либо вопросов.
Проактивное нарушение устоявшегося порядка
Мы действуем так, чтобы никто не пострадал. Отправляя уведомления более чем 50 поставщикам одновременно, мы создаем сетевой эффект, который позволяет пресекать мошеннические кампании ещё до их полномасштабного запуска. Узнайте больше в нашем Анатомия ликвидации руководство.
«Раи» для криптовалютных мошенников: пробел в ответственности
Непропорционально большое количество криптовалютных мошенничеств происходит через несколько регистраторов. Это не совпадение — это системный сбой в механизме реагирования на злоупотребления.
Домены, связанные с криптовалютными мошенничествами, по регистраторам
Источник: база данных PhishDestroy, данные с концертовДанные не лгут
Когда у одного регистратора зарегистрировано на тысячи вредоносных доменов больше, чем у конкурентов, это свидетельствует о терпимости к злоупотреблениям, некомпетентности или и том, и другом. Мошенники устремляются на платформы, где сопротивление минимально.
Наша роль
Мы предоставляем этим регистраторам убедительные доказательства, давая им возможность выполнить свои обязательства перед ICANN. Наши публичные журналы обеспечивают подотчетность в тех случаях, когда они не принимают необходимых мер.
Прозрачность и доверие
Доверие основано на открытости. Каждый процесс документируется и поддается проверке.
Открытая методология
95 движков AV, 11 списков блокировки, анализ DNS/WHOIS/SSL. Всё задокументировано.
Как мы выставляем оценкиПроцедура обжалования
Каждая апелляция рассматривается в течение 48 часов. Показатель FP: <0,01 %. Платных исключений из списка нет.
Подать апелляциюОткрытые данные
Каналы информации об угрозах, списки заблокированных адресов, журналы расследований — открытый исходный код на GitHub.
GitHubХранение доказательств
Скриншоты, исходный код, моментальные снимки WHOIS, архивы Wayback для каждого домена.
ПолитикаПолитика в отношении исправлений
Ошибки исправлены публично с указанием временных меток и обоснования.
ПолитикаОтсутствие платных исключений из списка
Мы никогда не принимаем оплату за удаление записи о выявлении нарушения. Честность и принципиальность для нас не подлежат обсуждению.
АпелляцииПолная версия статьи · некоммерческий проект с 2019 годаПочему мы не берем ни копейки, придерживаемся принципа полной прозрачности — и что мы создали в 2025–2026 годах
Прежде всего, хотелось бы отметить: мы не стремимся к благодарности, признанию, пиару или охвату аудитории. Популярность важна для нас ровно по двум причинам — оказание давления на регистраторов, которые игнорируют обычные сообщения о злоупотреблениях, и постоянно фиксируя своё реальное положение, когда они предпочитают бездействовать.
Наши противники
Наши противники — мошенники. Мы часто называем их некомпетентными и неоригинальными — и мы настаиваем на этом. Но мы никогда не недооцениваем их ресурсы. Инфраструктура, извлекающая прибыль из мошенничества, располагает значительными средствами и широким охватом, а загнанная в угол крыса готова на всё: похищенные средства тратятся на ликвидации сайтов с доказательствами, атаки на исследователей, дезинформацию, попытки очернения, сфабрикованные обвинения и откровенную ложь.
Почему именно ноль денег — ни одного доллара
PhishDestroy является и всегда будет строго некоммерческим проектом: никакой прибыли, никакой рекламы, никаких платных услуг, никаких пожертвований, связанных с результатами. Это не идеализм — это условие выживания.
- Наш стиль — агрессивный и прямой. Любая финансовая зависимость мгновенно будет использована против нас в качестве оружия.
- Когда мы правы, этого никто не замечает, но любая ложная тревога будет раздута в наш ущерб. Коммерческие интересы превратят любую ошибку в угрозу самому существованию.
- Независимость — это наша единственная настоящая защита. Когда такой регистратор, как NameSilo, угрожает судебными исками, мы не сравниваем это с доходом в 60 млн долларов — мы просто обновляем наш зеркальный сервер на IPFS и продолжаем работать.
Радикальная прозрачность
Мы стремимся к максимальной открытости во всём — в наших отчётах, в алгоритмах выявления нарушений, в процедуре обжалования, а также в количестве и результатах рассмотренных апелляций. Мы понимаем, что в конечном итоге всё это будет использовано против нас регистраторами, пытающимися оправдать своё бездействие. Ну и ладно. Пусть факты говорят сами за себя.
Мы допускаем ошибки и не боимся их признавать. Мы — не просто отдельные люди, а единая миссия: уничтожение инфраструктуры фишинга и мошенничества, независимо от того, управляют ли ею российские, нигерийские или турецкие группировки. Национальность здесь не имеет значения. Мошенничество — это мошенничество.
Настоящая ценность: факты
Мы считаем, что наш основной вклад заключается в создании базы фактических данных. Такие простые вещи, как сканирование сайта, снимок из веб-архива или отчет, отправленный производителю антивирусного ПО, обладают реальной силой:
- Это может стать доказательством для правоохранительных органов.
- Он может стать образцом для сообщества специалистов по IOC.
- Это может помочь раскрыть личность преступника.
- Это может служить доказательством того, что регистратор знал о вредоносном характере сайта, но тем не менее решил нарушить условия своего соглашения с ICANN.
Потерпевшие имеют право знать, что регистратор был проинформирован об угрозе, но проигнорировал её.
«Мошенники используют вас против конкурентов»
Могут ли мошенники сообщать нам о своих конкурентах? Возможно — мы не можем быть в этом уверены. Но подумайте сами. Когда мошеннический сайт попадает в нашу систему, мы не просто блокируем его: мы снимаем его «отпечатки», проводим анализ перестановок домена (dnstwist) и передаем данные в автоматизированные парсеры, которые проверяют SEO-поизонирование, злоупотребление Google Ads и другие каналы распространения. Так что да — использовать нас для уничтожения конкурента — отличный выбор. Но когда вы запускаете идентичный сайт, чтобы занять его место, вы попадаете в ту же базу данных. Логика работает в любом случае.
Злоупотребление нашей системой — и как мы это исправили
Возникли реальные проблемы. Сервисы, предлагающие «услуги по ликвидации сайтов за вознаграждение», злоупотребляли нашим каналом для атак на сайты азартных игр и для создания нагрузки на сайты конкурентов. Мы перестроили систему и заблокировали этих пользователей:
- Мы не претендуем на экспертизу в сфере легального азартного бизнеса — но мошеннические азартные игры блокируются.
- Сообщения о сайтах, связанных с азартными играми, обрабатываются только в том случае, если они подкреплены данными об обнаружении вирусов или записями в черных списках партнеров.
- Пользователи, которые неоднократно добавляют исключительно такие сайты, получают предупреждения, а затем — бан.
Логика системы значительно усовершенствовалась. Ни администратор, ни пользователь с правами доверия не могут, например, отправить запрос на Coinbase и добиться его обработки. Мы создали мощный уровень искусственного интеллекта и обширную библиотеку сигнатур угроз, и система продолжает учиться — она выявляет существовавшие ранее уязвимости и работает над их устранением. Мошенники всегда будут пытаться найти обходные пути. Это вполне ожидаемо.
Ощутимый эффект
Даже если оценивать ущерб исключительно по стоимости заблокированных доменов, то ущерб, нанесенный нами мошенническим операциям, является значительным. Что ещё важнее: эпоха фишинговых доменов, существовавших годами, фактически подошла к концу практически во всём криптовалютном пространстве — это касается всех ключевых терминов и всех основных схем злоупотребления брендами.
С июля 2025 года мы также сделали проект по-настоящему открытым: настоящий веб-сайт, а не шуточная целевая страница, открытый репозиторий, задокументированные процессы — всё создано так, чтобы любой, особенно пострадавшие, мог проверить, что произошло и кто что игнорировал.
Присоединяйтесь
Проект продолжает развиваться, и мы надеемся, что он приносит пользу. Если у вас есть идеи по улучшению проекта или его инструментов, создайте заявку на GitHub или оставить заявку через наш Бот в Telegram. Любые вопросы, любые предложения. Мы не преследуем коммерческих целей, но активно сотрудничаем со всеми, кто разделяет нашу цель: сделать Интернет более безопасным.
Квалификация и опыт
Почему стоит довериться нам — независимый, поддающийся проверке профессиональный опыт, накопленный за годы исследований угроз на передовой.
Система защиты, разработанная на основе научных исследований и с учетом рекомендаций экспертов — под руководством специалистов с сертификатами CISSP/CCSP и при поддержке OSCP, GWAPT, и BTL2 опыт. При поддержке 7 и более лет по активной работе по выявлению и отслеживанию мошеннических и фишинговых угроз.
Присутствие в сообществе и вклад
Каждый из приведенных ниже профилей является общедоступным и может быть проверен независимым образом.
GitHub
Инструменты анализа угроз с открытым исходным кодом, списки заблокированных адресов и журналы расследований.
PhishTank (Felix0101)
Система автоматического сообщения о фишинговых URL-адресах — тысячи проверенных сообщений.
PhishTank (tuanphuong)
Соавтор базы данных PhishTank.
AlienVault OTX
Периодические обзоры аналитической информации об угрозах, предоставляемые глобальному сообществу специалистов по безопасности.
HuggingFace DestroyList
Набор данных, готовый для машинного обучения, содержащий более 100 тысяч фишинговых доменов, предназначенный для исследований и обучения моделей.
Мастодон
Оповещения об угрозах в режиме реального времени и новости о ходе расследований.
Средний
Подробные статьи об инфраструктуре фишинга, панелях для сбора данных и экономике мошенничества.
X / Twitter
Последние новости об угрозах, объявления об ликвидациях вредоносных ресурсов и взаимодействие с сообществом.
Codeberg
Управляемый сообществом зеркало Git нашего открытого списка заблокированных адресов и наборов данных — независимое от GitHub.
Обращение к жертвам: ваше молчание — их оружие
Не молчите. Не скрывайте то, что произошло. Своим молчанием вы защищаете тех, кто причинил вам вред, и подставляете следующую жертву. Ваше молчание — их щит. Чем больше денег у них, тем больше инфраструктуры, тем больше атак, тем больше жертв. Надо разорвать этот круг.
1. Получите немедленную помощь
Чтобы получить оперативную реакцию и профессиональную помощь в любой ситуации, обращайтесь к команде SEAL 911.
Связаться с SEAL 9112. Публично сообщить об этом
Это минимум, что вы должны сделать. Распространите информацию о мошеннике. Это небольшой шаг, который может помочь другим.
Сообщить о нарушении в Chainabuse3. Составлять отчеты в соответствии с законодательством
Сообщите о преступлении в местное отделение полиции. Это можно сделать по электронной почте или через их сайт. Несообщение о преступлении — это пособничество преступникам.
Послание к...
Отрасль
Мы не ваши враги. Мы — бесплатная служба экспертной оценки случаев злоупотреблений. Наши отчеты — это оперативная информация, а не обвинения. Мы ожидаем, что вы проведете расследование и примете меры в соответствии со своими договорными обязательствами. Если ваша служба по борьбе со злоупотреблениями некомпетентна, это ваша внутренняя проблема. Запросы о предоставлении видеодоказательств или файлов в других форматах — это преднамеренные затягивания, которые помогают преступникам похитить еще больше. Принимайте меры на основании исчерпывающих доказательств, которые мы предоставляем.
Мошенники
Продолжайте сообщать друг о друге. Это помогает нам быстрее выявлять и нейтрализовывать ваши сети. В 5 из 5 крупных групп из СНГ, которые мы проанализировали, фильтры доходов снимали с вас средства на более ранних этапах; вы этого даже не замечаете 5 % от общей выручки. Вы не короли; вы — расходный материал и жертвы тех, кто вами управляет.
Присоединяйтесь к миссии
Используйте наши данные. Сотрудничайте. Предотвратите очередную аферу, не дав ей развернуться.
Наши основные исследования
Углублённые расследования, посвящённые инфраструктуре фишинга, панелям для сбора данных и мошенническим сетям.
XMRWallet разоблачен
Как поддельный кошелек Monero позволил похитить миллионы за 10 лет с помощью перехваченных транзакций.
Раскрыты данные панели управления TrustWallet
Внутри панели для опустошения кошельков на сумму 8,5 млн долларов — утечка исходного кода и 1 900 логов чатов.
«Империя мошеннических проектов»
Разоблачение одной из крупнейших скоординированных мошеннических операций с использованием сотен доменов.
Показатели эффективности
Более 193,000+ доменов под наблюдением, более 60,000+ поданных заявлений, более 27,000+ скоординированных случаев ликвидации контента.
Анатомия ликвидации
Пошаговое руководство по ликвидации фишинговой инфраструктуры.
Враг № 1
На поиски одного из самых упорных фишинговых операторов в Интернете.
