Про PhishDestroy: місія, команда та методологія
Ми — незалежна група з аналізу загроз. Уже понад 7 років ми протидіємо фішинговим атакам, шахрайству з викачуванням коштів та криптовалютним шахрайствам. Ми першими виявляємо актуальні загрози, фіксуємо докази та координуємо ліквідації разом із хостинг-провайдерами, реєстраторами доменів та виробниками антивірусного програмного забезпечення.
Про PhishDestroy
Коли ми виявляємо реальну загрозу, ми вживаємо заходів негайно — не після того, як з’являться жертви, і не після того, як будуть подані позови. Ми діємо так, щоб жертв не було взагалі.
Наші безкомпромісні принципи
Ми нічого не продаємо і не приймаємо пожертв. Ми ніколи не видаляємо публікації за гроші. Дохід підірвав би нашу неупередженість.
Показники, часові мітки та результати оприлюднюються, якщо це безпечно та законно. Кожне твердження підкріплене доказами.
Ми уникаємо зберігання конфіденційних персональних даних. У звітах використовуються анонімізовані ідентифікатори. Жертви самі контролюють виклад своїх історій.
Веб-архіви та доказові матеріали зберігаються, щоб потерпілі та слідчі могли самостійно отримати доступ до доказів навіть через тривалий час після ліквідації контенту.
Ми координуємо дії з реєстраторами, хостинг-провайдерами та постачальниками аудіовізуального обладнання через відповідні канали та, за необхідності, передаємо докази компетентним органам.
Прийняття грошей за видалення запису про виявлення порушення є корупцією. Ми ніколи цього не робили і ніколи не будемо робити. Наша чесність не продається.
Як ми виявляємо та блокуємо фішинг
Наша Pipeline щодня обробляє тисячі доменів за допомогою автоматизованого сканування, аналізу даних з різних джерел та експертної оцінки.
1. Виявлення
Журнали CT, записи DNS, фішингові джерела, повідомлення від спільноти. Автоматизовані класифікатори виявляють загрози за лічені хвилини.
Пошук у базі даних2. Аналіз
VirusTotal (95 модулів), WHOIS/DNS, SSL-сертифікати, знімки екрана, аналіз вмісту. Оцінки ризику на основі понад 12 показників.
Методика підрахунку балів3. Звітність
Підкріплені доказами звіти, що надсилаються реєстраторам та хостинг-провайдерам — у кожному з яких зазначається конкретна причина з наведенням фактів, скріншотів та документації, що перевіряються перед відправленням (а не автоматичні повідомлення) — а також розповсюдження інформації серед виробників антивірусного програмного забезпечення, сервісів безпечного перегляду в браузерах та спільнотних списків блокування.
Анатомія ліквідації4. Ліквідація
Відстежуйте кожен домен до повного припинення його дії. Докази зберігаються у веб-архівах. Терміни відповіді реєстратора можуть коливатися від кількох годин до кількох тижнів.
Показники впливуВід аналітики до результату
Глибокі розслідування
Ми не просто знаходимо домени. Ми відстежуємо криптовалютні транзакції в ланцюжку блоків, складаємо карту інфраструктури та пов’язуємо розрізнені кампанії з єдиним джерелом, простежуючи рух коштів аж до операторів.
Доступ «на рівні кореневого каталогу»
Ми бачили, як працюють шахраї зсередини. Цей безпрецедентний доступ до панелей зливу коштів, фішингових наборів та інфраструктури операторів дає нам унікальну перевагу, що дозволяє нам передбачити їхні наступні кроки.
Збереження доказів
Кожен сайт архівується. Ми зберігаємо важливі дані — ключі шифрування JS, ідентифікатори операторів — створюючи архів доказів, яким можуть користуватися правоохоронні органи та потерпілі без будь-яких запитань.
Проактивне порушення
Ми діємо, щоб ніхто не став жертвою. Надсилаючи повідомлення одночасно понад 50 постачальникам, ми створюємо мережевий ефект, який дозволяє припиняти шахрайські кампанії ще до їхнього повного запуску. Дізнайтеся більше в нашому Анатомія ліквідації посібник.
«Притулки» для криптовалютних шахрайств: прогалина у відповідальності
Непропорційно велика кількість криптошахрайств походить від кількох реєстраторів. Це не випадковість — це системна неспроможність у боротьбі зі зловживаннями.
Домени, пов’язані з криптовалютними шахрайствами, за реєстраторами
Джерело: база даних PhishDestroy, дані з концертівДані не брешуть
Коли один реєстратор розміщує на тисячі шкідливих доменів більше, ніж його конкуренти, це свідчить про поблажливе ставлення до зловживань, некомпетентність або й те, й інше. Шахраї масово переходять на платформи, де зустрічають найменший опір.
Наша роль
Ми надаємо цим реєстраторам чіткі докази, даючи їм можливість виконати свої зобов’язання перед ICANN. Наші публічні журнали забезпечують підзвітність у випадках, коли вони не вживають необхідних заходів.
Прозорість та довіра
Довіра ґрунтується на відкритості. Кожен процес документується та підлягає перевірці.
Відкрита методологія
95 антивірусних двигунів, 11 списків блокування, аналіз DNS/WHOIS/SSL. Усе задокументовано.
Як ми виставляємо оцінкиПроцедура оскарження
Кожна апеляція розглядається протягом 48 годин. Частота помилкових відхилень: <0,01%. Немає платних виключень зі списку.
Подати апеляціюВідкриті дані
Канали інформації про загрози, списки блокування, журнали розслідувань — відкриті проекти на GitHub.
GitHubЗбереження доказів
Скріншоти, вихідний код, знімки WHOIS, архіви Wayback для кожного домену.
ПолітикаПолітика щодо виправлень
Помилки виправлені публічно із зазначенням часу та обґрунтуванням.
ПолітикаВідсутність платних випадків виключення з лістингу
Ми ніколи не приймаємо оплату за видалення запису про виявлення. Чесність — це принцип, щодо якого не може бути жодних компромісів.
АпеляціїПовна стаття · некомерційний ресурс з 2019 рокуЧому ми не беремо жодних грошей, дотримуємося принципу радикальної прозорості — і що ми створили у 2025–2026 роках
Перш за все, хочемо зазначити: ми не прагнемо вдячності, визнання, піару чи аудиторії. Помітність для нас має значення саме з двох причин — тиск на реєстраторів, які ігнорують звичайні листи про зловживання, і постійно фіксуючи своє справжнє становище, коли вони вирішують не вживати жодних дій.
Наші супротивники
Наші супротивники — шахраї. Ми часто називаємо їх некомпетентними та неоригінальними — і ми дотримуємося цієї думки. Але ми ніколи не недооцінюємо їхні ресурси. Інфраструктура, яка отримує прибуток від шахрайства, має значні фінансові можливості та широкий вплив, а загнана в кут щур здатна на все: вкрадені кошти витрачаються на ліквідації сайтів із доказами, атаки на дослідників, дезінформацію, спроби дискредитації, сфабриковані звинувачення та відверту брехню.
Чому саме нуль грошей — жодного долара
PhishDestroy є і завжди залишатиметься суто некомерційним проектом: без прибутку, без реклами, без платних послуг, без пожертв, пов’язаних із результатами. Це не ідеалізм — це умова виживання.
- Наш стиль — агресивний і прямий. Будь-яка фінансова залежність миттєво стане зброєю, спрямованою проти нас.
- Ніхто не звертає уваги, коли ми маємо рацію, але кожна помилкова тривога буде роздута проти нас. Комерційні інтереси перетворять кожну помилку на екзистенційну загрозу.
- Незалежність — це наша єдина справжня броня. Коли такий реєстратор, як NameSilo, погрожує судовими позовами, ми не зважуємо це проти 60 млн доларів доходу — ми просто оновлюємо наше дзеркало на IPFS і продовжуємо працювати.
Радикальна прозорість
Ми прагнемо бути максимально відкритими у всьому — у наших звітах, логіці виявлення порушень, процедурі оскарження, кількості оскаржень та їхніх результатах. Ми розуміємо, що все це зрештою буде використано проти нас реєстраторами, які намагатимуться виправдати свою бездіяльність. Гаразд. Нехай факти говорять самі за себе.
Ми робимо помилки і не боїмося їх визнавати. Ми — це не одна людина, а спільна місія: знищення інфраструктури фішингу та шахрайства, незалежно від того, чи керують нею російські, нігерійські чи турецькі угруповання. Національність тут не має значення. Шахрайство — це шахрайство.
Справжня цінність: факти
Ми вважаємо, що наш головний внесок полягає у створенні бази фактичних даних. Такі прості речі, як сканування веб-сайту, знімок із веб-архіву або звіт, надісланий виробнику антивірусного програмного забезпечення, мають реальну силу:
- Це може стати доказом для правоохоронних органів.
- Це може стати зразком для спільноти фахівців з безпеки.
- Це може допомогти встановити особу злочинця.
- Це може довести, що реєстратор знав про шкідливий характер сайту — і все одно вирішив порушити свою угоду з ICANN.
Потерпілі мають право знати, що реєстратор був проінформований про загрозу, але проігнорував її.
«Шахраї використовують вас проти конкурентів»
Чи повідомляють шахраї нам про своїх конкурентів? Можливо — ми не можемо бути впевнені. Але поміркуйте самі. Коли шахрайський сайт потрапляє до Pipeline, ми не просто його блокуємо: ми знімаємо його «відбитки», проводимо аналіз перестановок доменів (dnstwist) і передаємо дані в автоматизовані аналізатори, що виявляють SEO-отруєння, зловживання Google Ads та інші канали поширення. Тож так — використання наших послуг для знищення вашого конкурента є чудовим вибором. Але коли ви запускаєте ідентичний сайт, щоб зайняти його місце, ви потрапляєте в ту саму базу даних. Логіка працює в обох випадках.
Зловживання нашою системою — і як ми це виправили
Були реальні проблеми. Послуги типу «Ліквідація-for-hire» зловживали нашим каналом для атак на сайти азартних ігор та для створення перевантажень у систем конкурентів. Ми перебудували систему та заблокували цих користувачів:
- Ми не претендуємо на експертність у сфері легальних азартних ігор — але шахрайські азартні ігри блокуються.
- Повідомлення про сайти, пов’язані з азартними іграми, обробляються лише в тому випадку, якщо вони підтверджені результатами антивірусного сканування або записами у списках блокування наших партнерів.
- Користувачі, які неодноразово додають лише такі сайти, спочатку отримують попередження, а потім — блокування.
Логіка системи значно вдосконалилася. Ні адміністратор, ні користувач із правами довіри не можуть, скажімо, подати заявку на Coinbase і домогтися її обробки. Ми створили потужний штучний інтелект та значну бібліотеку «відбитків» загроз, і система постійно навчається — вона виявляє прогалини, що існували раніше, і працює над їх усуненням. Шахраї завжди намагатимуться обійти систему. Це цілком очікувано.
Вимірюваний вплив
Навіть якщо брати до уваги виключно витрати на знищення доменів, збитки, яких ми завдали шахрайським операціям, є значними. А що ще важливіше: епоха фішингових доменів, які існували роками, фактично завершилася майже в усьому криптопросторі — це стосується всіх ключових термінів та всіх основних схем зловживання брендами.
З липня 2025 року ми також зробили цей проєкт справді публічним: справжній веб-сайт замість жартівливої цільової сторінки, відкритий репозиторій, задокументовані процеси — все створено так, щоб будь-хто, особливо потерпілі, міг перевірити, що сталося і хто що проігнорував.
Приєднуйтесь
Проєкт постійно розвивається, і ми сподіваємося, що він буде корисним. Якщо у вас є ідеї щодо вдосконалення проєкту або його інструментів, створіть запит на GitHub або надіслати запит через наш Бот у Telegram. Будь-які запитання чи пропозиції. Ми є некомерційною організацією, але активно співпрацюємо з усіма, хто поділяє нашу мету: зробити Інтернет безпечнішим.
Кваліфікація та досвід
Чому варто довіряти нам — незалежна, підтверджена експертиза, набута за роки досліджень загроз на передовій.
Система захисту, розроблена на основі наукових досліджень та з урахуванням рекомендацій експертів — під керівництвом фахівців із сертифікатами CISSP/CCSP, за підтримки OSCP, GWAPT, і BTL2 досвід. За підтримки 7 і більше років активної роботи з виявлення та відстеження шахрайських та фішингових загроз.
Присутність у спільноті та внески
Кожен із наведених нижче профілів є публічним і його можна перевірити незалежно.
GitHub
Інструменти аналізу загроз з відкритим кодом, списки заблокованих ресурсів та журнали розслідувань.
PhishTank (Felix0101)
Сервіс для повідомлення про фішингові URL-адреси — тисячі перевірених повідомлень.
PhishTank (tuanphuong)
Учасник спільноти, який вносить дані до бази даних PhishTank.
AlienVault OTX
Інформаційні повідомлення про загрози, якими ділиться зі світовою спільнотою фахівців з безпеки.
HuggingFace DestroyList
Набір даних, готовий для машинного навчання, що містить понад 100 тис. фішингових доменів для досліджень та навчання моделей.
Мастодон
Повідомлення про загрози в режимі реального часу та оновлення щодо розслідувань.
Середній
Детальні матеріали про інфраструктуру фішингу, панелі для виведення коштів та економіку шахрайства.
X / Twitter
Останні новини про загрози, повідомлення про ліквідації та взаємодія зі спільнотою.
Codeberg
Управління дзеркалом Git нашого відкритого списку заблокованих користувачів та наборів даних здійснюється спільнотою — незалежно від GitHub.
Послання до жертв: Ваше мовчання — це їхня зброя
Не мовчіть. Не приховуйте те, що сталося. Мовчанням ви захищаєте тих, хто заподіяв вам шкоду, і наражаєте на небезпеку наступну жертву. Ваше мовчання — їхній щит. Більше грошей для них означає більше інфраструктури, більше атак, більше жертв. Потрібно розірвати це коло.
1. Отримати негайну допомогу
Щоб отримати оперативну реакцію та професійну допомогу в будь-якій ситуації, звертайтеся до команди SEAL 911.
Зв’яжіться з SEAL 9112. Оприлюднити звіт
Це мінімум, що ви повинні зробити. Поділіться інформацією про шахрая з усім світом. Це невеликий крок, який може допомогти іншим.
Повідомити про зловживання в Chainabuse3. Повідомляти відповідно до закону
Повідомте про злочин у місцеве відділення поліції. Це можна зробити електронною поштою або через їхній веб-сайт. Неповідомлення про злочин — це потурання злочинцям.
Повідомлення для...
Галузь
Ми не є вашими ворогами. Ми — ваша безкоштовна служба експертної оцінки випадків зловживань. Наші звіти містять інформацію, на основі якої можна вживати заходів, а не просто звинувачення. Ми очікуємо, що ви проведете розслідування та вживете заходів відповідно до своїх договірних зобов’язань. Якщо ваш відділ з питань зловживань некомпетентний, це — внутрішня проблема. Запити щодо надання відеодоказів або файлів у інших форматах є навмисними затримками, які допомагають злочинцям вкрасти ще більше. Дійте на підставі вичерпних доказів, які ми надаємо.
Шахраї
Продовжуйте повідомляти один про одного. Це допомагає нам швидше виявляти та нейтралізувати ваші мережі. У всіх 5 великих групах з країн СНГ, які ми проаналізували, фільтри доходів вилучали кошти у вас на попередніх етапах; ви цього навіть не помічаєте 5 % від загального виторгу. Ви не королі; ви — одноразові фігури та жертви тих, хто вами керує.
Приєднуйтесь до місії
Використовуйте наші дані. Співпрацюйте. Запобігайте новим шахрайським схемам ще до їхнього початку.
Наші основні дослідження
Детальні розслідування, присвячені фішинговій інфраструктурі, панелям для виведення коштів та шахрайським мережам.
XMRWallet викрито
Як підроблений гаманець Monero викрав мільйони протягом 10 років за допомогою перехоплених транзакцій.
Розкрито інформацію про панель управління TrustWallet
За лаштунками панелі для викачування коштів з гаманців на суму 8,5 млн доларів — витік вихідного коду та 1 900 записів чатів.
«Імперія афер» TheProject
Розкриття однієї з найбільших скоординованих шахрайських операцій із залученням сотень доменів.
Показники впливу
Відстежено понад 182,000+ доменів, подано понад 59,000+ повідомлень, скоординовано понад 27,000+ випадків ліквідації контенту.
Анатомія ліквідації
Покрокова інструкція щодо того, як ми ліквідуємо фішингову інфраструктуру.
Ворог № 1
Розшук одного з найнаполегливіших фішерів в Інтернеті.
