Statistiche sulle truffe
I nostri numeri, non l'indagine di qualcun altro. Questo è quello che possiamo contare, perché lo verifichiamo noi ogni giorno, e viene aggiornato quando cambiano i numeri.
Ultimo aggiornamento 31 agosto 2026.
In breve
- oltre 218.000 domini stanno nelle sei liste di blocco pubbliche in cui cerchiamo.
- 43 suffissi sono così sovrarappresentati nelle truffe che contano a sfavore per conto loro.
- 138 marchi teniamo d'occhio in modo particolare, perché sono quelli che i truffatori imitano.
- 41 registri possiamo interrogare direttamente su quando è stato creato un dominio.
Perché pubblichiamo tutto questo
Ci sono sorprendentemente pochi numeri sulle truffe online, e quasi nessuno è verificabile. La maggior parte viene da aziende che vendono qualcosa, e di solito sono contati in un modo che fa sembrare il problema grande e la soluzione efficace.
Non possiamo fare un'indagine sulla popolazione. Ma ogni giorno cerchiamo domini nei registri pubblici e nelle liste di blocco, e quelle verifiche lasciano dietro dei numeri. Stanno qui, con il metodo, così altri possono usarli e contestarli.
Le liste di blocco
Sei fonti pubbliche, scaricate ogni sei ore e unite in un'unica verifica. In tutto oltre 218.000 domini. Tra loro c'è sovrapposizione, e il numero è al netto dei duplicati.
| Fonte | Cosa copre |
|---|---|
| OpenPhish | Pagine di phishing, cioè pagine che imitano un accesso per ottenere i tuoi dati. |
| URLhaus | Indirizzi che distribuiscono software dannoso. Gestita da abuse.ch. |
| Phishing.Database | Grande raccolta di domini di phishing, aggiornata di continuo da più fonti. |
| Phishing Army | Lista di blocco messa insieme da più feed, pensata per il filtraggio DNS. |
| BlocklistProject Scam | Lista più ampia sulle truffe, non solo phishing. Anche negozi falsi e truffe sugli investimenti. |
| Spam404 | Lista più vecchia, gestita da volontari, concentrata sui negozi falsi. |
Cosa non significa quel numero. Non è il numero di siti truffa che ci sono su internet. È il numero di domini che qualcuno ha preso e segnalato. Un sito truffa vive tipicamente giorni o settimane, e la maggior parte non finisce mai in una lista. Quindi un dominio può essere una truffa anche se non sta qui, ed è esattamente per questo che le liste di blocco sono solo uno dei sei segnali che usiamo.
Suffissi sovrarappresentati
Alcuni suffissi di dominio costano poco, non richiedono nessun documento e si possono registrare a valanga in pochi minuti. Sono quindi molto sovrarappresentati nelle truffe, e da noi contano a sfavore.
43 suffissi contano a pieno a sfavore. Sono quelli gratuiti, quelli che costano meno di un dollaro, e la vecchia ondata di gTLD economici ancora pesantemente abusati:
.xyz .top .click .shop .online .site .store .live .icu .cyou .rest .bar .buzz .cfd .sbs .lol .mom .pics .skin .tk .ml .ga .cf .gq .autos .monster .quest .bond .sexy .pw .win .date .faith .racing .download .loan .party .science .stream .gdn .men .cricket .accountant
23 suffissi contano solo a metà. Ci stanno siti veri, e ci sta molta truffa. Pesano così poco che da soli non possono mai far scattare niente, e contano solo quando c'è anche qualcos'altro che non va:
.info .biz .pro .me .tv .cc .fun .work .life .space .website .host .digital .hair .makeup .beauty .cam .rodeo .boats .christmas .fit .uno .review
Non significa che un indirizzo .shop sia una truffa. Ci stanno migliaia di negozi onesti. Il suffisso da solo non può mai far scattare un avviso. Gli serve la compagnia di altri segnali per voler dire qualcosa.
Nota cosa non sta nella lista: .dk costa caro e richiede che tu ti identifichi, e questo tiene basso il volume. È anche per questo che le truffe danesi stanno più spesso su un .com o su un suffisso economico che su un dominio danese. Non c'è nemmeno .id, anche se sembra economico: è il suffisso nazionale dell'Indonesia, e allora ogni singola azienda indonesiana prenderebbe punti per niente.
I marchi che vengono imitati
Teniamo d'occhio 138 nomi dentro l'indirizzo stesso. L'idea è semplice: AT&T non ospita il suo accesso su weeblysite.com. Un nome conosciuto su un indirizzo estraneo non è praticamente mai legittimo.
| Categoria | Nomi |
|---|---|
| Account e tecnologia 20 nomi | Microsoft, Office 365, Apple, iCloud, Google, Gmail, Amazon, Facebook, Instagram, WhatsApp, Netflix, Spotify, LinkedIn, Adobe, DocuSign, Dropbox, Steam, Discord, HypeSquad, Telegram |
| Pagamenti 6 nomi | PayPal, Stripe, Klarna, MobilePay, Revolut, Wise |
| Cripto 7 nomi | Coinbase, Binance, MetaMask, Trezor, Ledger, BlockFi, Kraken |
| Spedizioni e posta 7 nomi | DHL, PostNord, GLS, FedEx, UPS, USPS, Bring |
| Autorità e banche danesi 9 nomi | MitID, NemID, Skat, Borger.dk, e-Boks, Danske Bank, Nordea, Jyske Bank, Nykredit |
| Telefonia 5 nomi | AT&T, Verizon, Vodafone, Telenor, TDC |
La lista è corta di proposito. Ogni nome è un nome su cui suoniamo l'allarme, quindi ci deve essere un motivo perché stia lì. Spedizioni e posta occupano una fetta sproporzionata rispetto a quante aziende sono, perché il finto messaggio sul pacco è il messaggio truffa più inviato che esista.
Lettere false
L'imitazione più raffinata non usa affatto un nome sbagliato. Usa il nome giusto scritto con lettere che semplicemente somigliano.
| Quello che vedi | Quello che manda il tuo browser | Cos'è |
|---|---|---|
paypal.com | paypal.com | Quello vero. |
pаypal.com | xn--pypal-4ve.com | La a è cirillica. Sembra identico. |
аррӏе.com | xn--80ak6aa92e.com | Cinque caratteri cirillici. Nemmeno una lettera latina in tutto il nome. |
Unicode ha oltre 140.000 caratteri, e molti di loro somigliano a una lettera latina. Perciò decodifichiamo l'indirizzo e lo riduciamo a lettere latine, prima di confrontarlo con la lista di marchi qui sopra. Guardiamo anche se un singolo pezzo dell'indirizzo mescola due alfabeti, perché le parole vere non lo fanno.
La parte difficile non è prenderle. È lasciare in pace münchen.de, københavn.dk e jyväskylä.fi. Esistono centinaia di migliaia di domini veri con caratteri speciali, e uno strumento che mette un avviso su di loro è peggio di niente.
Quanto spesso sbagliamo noi
È una domanda che quasi nessuno strumento si fa in pubblico. Noi la misuriamo così:
- 200 siti del tutto normali vengono presi dalla lista Tranco, dalla posizione 5.000 alla 1.000.000, a passo fisso e senza sceglierli a mano. È la coda lunga: piccoli negozi, associazioni, ditte locali.
- 200 domini truffa noti vengono presi dalle nostre liste di blocco, e la corrispondenza nella lista viene nascosta ai modelli, così devono trovarla da soli.
- Tutti e 400 passano per la catena vera, non per una versione semplificata. Stesse regole, stessi modelli, stesse soglie di quando premi il pulsante.
- Tutto quello che supera CAUTION viene rivisto a mano. Il traffico vuol dire che la gente ci va, non che il sito sia onesto, quindi un avviso su un sito della lista non è automaticamente un errore.
Lo strumento sta nel nostro codice come calibrate.mjs, e il risultato viene misurato di continuo. Il numero non è zero, e non lo sarà mai. Uno strumento di sicurezza che sostiene di non sbagliare mai sta mentendo.
I registri
Quando è stato creato un dominio è il segnale singolo che dice di più. Lo prendiamo dal registro stesso, non da una supposizione.
RDAP è il protocollo moderno, e copre circa 1.200 suffissi tramite la lista ufficiale di IANA. I suffissi che mancano, e sono la maggior parte dei domini nazionali europei, li interroghiamo invece via WHOIS sulla porta 43. 41 registri sono mappati in questo modo, tra cui .dk, che non ha nessun RDAP pubblico.
Se nessun registro sa rispondere, scriviamo sconosciuto. Non usiamo la storia dei certificati al posto di una data di registrazione, perché è soltanto un limite inferiore e può quindi far sembrare nuovo un dominio vecchio.
Usa i numeri
Tutto quello che sta in questa pagina si può citare e usare liberamente, anche a scopo commerciale. Scrivi da dove viene e quando, perché i numeri cambiano. Se ti servono in un altro formato, o pensi che qualcosa sia contato male, scrivici.

