ScamZam
DE
Kostenlos installieren

Zahlen zu Betrug

Unsere eigenen Zahlen, nicht irgendwessen Umfrage. Das hier ist, was wir zählen können, weil wir es jeden Tag selbst nachschlagen, und es wird aktualisiert, sobald die Zahlen sich ändern.

Zuletzt aktualisiert am 31. August 2026.

Kurz gefasst

  • Über 218.000 Domains stehen auf den sechs öffentlichen Sperrlisten, die wir abfragen.
  • 43 Endungen sind bei Betrug so stark überrepräsentiert, dass sie schon von allein negativ zählen.
  • 138 Marken beobachten wir besonders genau, weil es die sind, die Betrüger nachahmen.
  • 41 Register können wir direkt fragen, wann eine Domain angelegt wurde.

Warum wir das überhaupt veröffentlichen

Es gibt erstaunlich wenige Zahlen zu Betrug im Netz, und fast keine davon lässt sich nachprüfen. Die meisten kommen von Firmen, die etwas verkaufen, und sie sind meistens so gezählt, dass das Problem groß und die Lösung wirksam aussieht.

Wir können keine Bevölkerungsumfrage machen. Aber wir schlagen jeden Tag Domains in öffentlichen Registern und Sperrlisten nach, und diese Abfragen hinterlassen Zahlen. Sie stehen hier, mitsamt der Methode, damit andere sie benutzen und ihnen widersprechen können.

Die Sperrlisten

Sechs öffentliche Quellen, alle sechs Stunden geholt und zu einer einzigen Abfrage zusammengelegt. Zusammen über 218.000 Domains. Es gibt Überschneidungen zwischen ihnen, und die Zahl gilt, nachdem Dubletten entfernt sind.

QuelleWas sie abdeckt
OpenPhishPhishingseiten, also Seiten, die ein Login nachahmen, um an deine Daten zu kommen.
URLhausAdressen, die Schadsoftware ausliefern. Betrieben von abuse.ch.
Phishing.DatabaseGroße Sammlung von Phishing-Domains, laufend aus mehreren Quellen aktualisiert.
Phishing ArmySperrliste, zusammengesetzt aus mehreren Feeds, gedacht für die Filterung über DNS.
BlocklistProject ScamBreitere Betrugsliste, nicht nur Phishing. Auch Fakeshops und Anlagebetrug.
Spam404Ältere, von Freiwilligen betriebene Liste mit Schwerpunkt auf Fakeshops.

Was die Zahl nicht bedeutet. Sie ist nicht die Anzahl der Betrugsseiten im Internet. Sie ist die Anzahl der Domains, die jemand erwischt und gemeldet hat. Eine Betrugsseite lebt typischerweise Tage oder Wochen, und die meisten schaffen es nie auf eine Liste. Eine Domain kann also Betrug sein, auch wenn sie nicht hier steht, und genau deshalb sind die Sperrlisten nur eines von sechs Signalen, die wir benutzen.

Endungen, die überrepräsentiert sind

Manche Domainendungen sind billig, verlangen keine Nachweise und lassen sich in Minuten massenhaft registrieren. Sie sind deshalb bei Betrug stark überrepräsentiert, und sie zählen bei uns negativ.

43 Endungen zählen voll negativ. Das sind die kostenlosen, die für unter einen Dollar, und die alte Welle billiger gTLDs, die immer noch schwer missbraucht wird:

.xyz .top .click .shop .online .site .store .live .icu .cyou .rest .bar .buzz .cfd .sbs .lol .mom .pics .skin .tk .ml .ga .cf .gq .autos .monster .quest .bond .sexy .pw .win .date .faith .racing .download .loan .party .science .stream .gdn .men .cricket .accountant

23 Endungen zählen nur halb. Auf ihnen liegen echte Seiten, und auf ihnen liegt viel Betrug. Sie wiegen so wenig, dass sie allein nie etwas auslösen können, und zählen erst mit, wenn auch sonst etwas nicht stimmt:

.info .biz .pro .me .tv .cc .fun .work .life .space .website .host .digital .hair .makeup .beauty .cam .rodeo .boats .christmas .fit .uno .review

Es bedeutet nicht, dass eine .shop-Adresse Betrug ist. Es gibt Tausende seriöser Shops auf ihnen. Die Endung allein kann nie eine Warnung auslösen. Sie braucht die Gesellschaft anderer Signale, um etwas zu bedeuten.

Beachte, was nicht auf der Liste steht: .de kostet Geld, und die Vergabestelle DENIC verlangt zu jeder Domain einen erreichbaren Inhaber. Das hält die Masse unten. Deshalb liegt deutscher Betrug auch öfter auf einer .com oder einer billigen Endung als auf einer deutschen Domain. .id steht auch nicht da, obwohl sie billig aussieht: das ist die Länderendung Indonesiens, und dann bekäme jedes einzelne indonesische Unternehmen Punkte für nichts.

Die Marken, die nachgeahmt werden

Wir achten auf 138 Namen in der Adresse selbst. Die Idee ist einfach: AT&T hostet sein Login nicht auf weeblysite.com. Ein bekannter Name auf einer fremden Adresse ist praktisch nie echt.

KategorieNamen
Konten und Technik
20 Namen
Microsoft, Office 365, Apple, iCloud, Google, Gmail, Amazon, Facebook, Instagram, WhatsApp, Netflix, Spotify, LinkedIn, Adobe, DocuSign, Dropbox, Steam, Discord, HypeSquad, Telegram
Bezahlen
6 Namen
PayPal, Stripe, Klarna, MobilePay, Revolut, Wise
Krypto
7 Namen
Coinbase, Binance, MetaMask, Trezor, Ledger, BlockFi, Kraken
Versand und Post
7 Namen
DHL, PostNord, GLS, FedEx, UPS, USPS, Bring
Dänische Behörden und Banken
9 Namen
MitID, NemID, Skat, Borger.dk, e-Boks, Danske Bank, Nordea, Jyske Bank, Nykredit
Telekommunikation
5 Namen
AT&T, Verizon, Vodafone, Telenor, TDC

Die Liste ist mit Absicht kurz. Jeder Name ist ein Name, bei dem wir Alarm schlagen, also muss es einen Grund geben, dass er dort steht. Versand und Post nehmen gemessen an der Zahl der Unternehmen einen unverhältnismäßig großen Platz ein, weil die falsche Paketnachricht die meistverschickte Betrugsnachricht überhaupt ist.

Falsche Buchstaben

Die raffinierteste Nachahmung benutzt gar keinen falschen Namen. Sie benutzt den richtigen Namen, geschrieben mit Buchstaben, die nur so aussehen.

Was du siehstWas dein Browser schicktWas es ist
paypal.compaypal.comDas echte.
pаypal.comxn--pypal-4ve.comDas a ist kyrillisch. Sieht identisch aus.
аррӏе.comxn--80ak6aa92e.comFünf kyrillische Zeichen. Kein einziger lateinischer Buchstabe im ganzen Namen.

Unicode hat über 140.000 Zeichen, und viele davon ähneln einem lateinischen Buchstaben. Deshalb dekodieren wir die Adresse und führen sie auf lateinische Buchstaben zurück, bevor wir sie mit der Markenliste oben vergleichen. Wir sehen außerdem nach, ob ein einzelner Teil der Adresse zwei Alphabete mischt, denn das tun echte Wörter nicht.

Das Schwere ist nicht, sie zu fangen. Das Schwere ist, münchen.de, københavn.dk und jyväskylä.fi in Ruhe zu lassen. Es gibt Hunderttausende echter Domains mit Sonderzeichen, und ein Werkzeug, das vor ihnen warnt, ist schlimmer als nichts.

Wie oft wir selbst danebenliegen

Diese Frage stellen sich die meisten Werkzeuge nicht öffentlich. Wir messen es so:

  1. 200 ganz gewöhnliche Websites werden aus der Tranco-Liste gezogen, Plätze 5.000 bis 1.000.000, mit festem Abstand und ohne Auswahl von Hand. Das ist der lange Schwanz: kleine Shops, Vereine, Betriebe von nebenan.
  2. 200 bekannte Betrugsdomains werden aus unseren eigenen Sperrlisten gezogen, und der Treffer auf der Sperrliste wird vor den Modellen verborgen, damit sie ihn selbst finden müssen.
  3. Alle 400 laufen durch die echte Kette, nicht durch eine vereinfachte. Dieselben Regeln, dieselben Modelle, dieselben Schwellen wie dann, wenn du auf den Knopf drückst.
  4. Alles oberhalb von CAUTION wird von Hand durchgesehen. Datenverkehr bedeutet, dass Leute dorthin gehen, nicht dass die Seite ehrlich ist, deshalb ist eine Warnung auf der Liste nicht automatisch ein Fehler.

Das Werkzeug liegt in unserem Code als calibrate.mjs, und das Ergebnis wird laufend gemessen. Die Zahl ist nicht null, und sie wird es nie sein. Ein Sicherheitswerkzeug, das behauptet, es irre sich nie, lügt.

Die Register

Wann eine Domain angelegt wurde, ist das Einzelsignal, das am meisten aussagt. Wir holen es aus dem Register selbst, nicht aus einer Schätzung.

RDAP ist das moderne Protokoll, und es deckt über die offizielle Liste der IANA etwa 1.200 Endungen ab. Die Endungen, die fehlen, und das sind die meisten europäischen Länderdomains, fragen wir stattdessen über WHOIS auf Port 43. 41 Register sind auf diese Weise erfasst, darunter .dk, das überhaupt kein öffentliches RDAP hat.

Kann kein Register antworten, steht dort unbekannt. Wir benutzen die Geschichte der Zertifikate nicht als Ersatz für ein Datum der Registrierung, weil sie nur eine Untergrenze ist und eine alte Domain deshalb neu aussehen lassen kann.

Benutz die Zahlen

Alles auf dieser Seite darf frei zitiert und benutzt werden, auch kommerziell. Schreib gern dazu, woher es kommt und wann, denn die Zahlen ändern sich. Brauchst du sie in einem anderen Format, oder meinst du, dass etwas falsch gezählt ist, dann schreib uns.