Cijfers over oplichting
Onze eigen cijfers, niet iemands enquête. Dit is wat we kunnen tellen, omdat we het elke dag zelf opzoeken, en het wordt bijgewerkt zodra de cijfers veranderen.
Laatst bijgewerkt 31 augustus 2026.
Kort gezegd
- ruim 218.000 domeinen staan op de zes openbare blokkeerlijsten die wij doorzoeken.
- 43 domeinextensies zijn zo oververtegenwoordigd in oplichting dat ze op zichzelf al tegen tellen.
- 138 merken houden we extra goed in de gaten, want dat zijn de merken die oplichters nabootsen.
- 41 registers kunnen we rechtstreeks vragen wanneer een domein is aangemaakt.
Waarom we dit überhaupt publiceren
Er zijn opvallend weinig cijfers over oplichting op internet, en bijna geen ervan is te controleren. De meeste komen van bedrijven die iets verkopen, en ze zijn meestal zo geteld dat het probleem groot lijkt en de oplossing effectief.
Wij kunnen geen bevolkingsonderzoek doen. Maar we zoeken elke dag domeinen op in openbare registers en blokkeerlijsten, en die opzoekingen laten cijfers achter. Die staan hier, met de methode erbij, zodat anderen ze kunnen gebruiken en er bezwaar tegen kunnen maken.
De blokkeerlijsten
Zes openbare bronnen, elke zes uur opgehaald en samengevoegd tot één opzoeking. Samen ruim 218.000 domeinen. Er zit overlap tussen, en het getal is geteld nadat de dubbelingen eruit zijn.
| Bron | Wat het dekt |
|---|---|
| OpenPhish | Phishingpagina’s, dus pagina’s die een inlogscherm nabootsen om je gegevens te krijgen. |
| URLhaus | Adressen die schadelijke software uitdelen. Beheerd door abuse.ch. |
| Phishing.Database | Grote verzameling phishingdomeinen, doorlopend bijgewerkt uit meerdere bronnen. |
| Phishing Army | Blokkeerlijst samengesteld uit meerdere feeds, bedoeld voor DNS-filtering. |
| BlocklistProject Scam | Bredere oplichtingslijst, niet alleen phishing. Ook nepwinkels en beleggingsfraude. |
| Spam404 | Oudere lijst, gerund door vrijwilligers, met de nadruk op nepwinkels. |
Wat het getal niet betekent. Het is niet het aantal oplichtingssites op internet. Het is het aantal domeinen dat iemand heeft betrapt en gemeld. Een oplichtingssite leeft meestal dagen of weken, en de meeste komen nooit op een lijst. Een domein kan dus oplichting zijn ook al staat het hier niet, en precies daarom zijn de blokkeerlijsten maar één van de zes signalen die we gebruiken.
Domeinextensies die oververtegenwoordigd zijn
Sommige domeinextensies zijn goedkoop, vragen geen enkel bewijsstuk en zijn binnen enkele minuten in bulk te registreren. Ze zijn daardoor sterk oververtegenwoordigd in oplichting, en ze tellen bij ons tegen.
43 domeinextensies tellen volledig tegen. Dat zijn de gratis extensies, die van onder een dollar, en de oude golf van goedkope gTLD’s die nog steeds zwaar worden misbruikt:
.xyz .top .click .shop .online .site .store .live .icu .cyou .rest .bar .buzz .cfd .sbs .lol .mom .pics .skin .tk .ml .ga .cf .gq .autos .monster .quest .bond .sexy .pw .win .date .faith .racing .download .loan .party .science .stream .gdn .men .cricket .accountant
23 domeinextensies tellen maar half. Er staan echte sites op, en er staat veel fraude op. Ze wegen zo licht dat ze nooit in hun eentje iets kunnen veroorzaken, en ze tellen pas mee als er ook iets anders mis is:
.info .biz .pro .me .tv .cc .fun .work .life .space .website .host .digital .hair .makeup .beauty .cam .rodeo .boats .christmas .fit .uno .review
Het betekent niet dat een .shop-adres oplichting is. Er staan duizenden eerlijke winkels op. De domeinextensie alleen kan nooit een waarschuwing veroorzaken. Er moet gezelschap van andere signalen bij komen voordat het iets betekent.
Let ook op wat er niet op de lijst staat. .nl kost geld en SIDN houdt misbruik in de gaten, en dat houdt de aantallen laag. Dat is ook waarom Nederlandse oplichting vaker op een .com of op een goedkope domeinextensie zit dan op een Nederlands domein. .id staat er evenmin bij, ook al ziet die er goedkoop uit: het is de landcode van Indonesië, en dan zou elk Indonesisch bedrijf punten krijgen voor niets.
De merken die worden nagebootst
We houden 138 namen in het adres zelf in de gaten. Het idee is simpel: AT&T host zijn login niet op weeblysite.com. Een bekende naam op een vreemd adres is vrijwel nooit legitiem.
| Categorie | Namen |
|---|---|
| Accounts en tech 20 namen | Microsoft, Office 365, Apple, iCloud, Google, Gmail, Amazon, Facebook, Instagram, WhatsApp, Netflix, Spotify, LinkedIn, Adobe, DocuSign, Dropbox, Steam, Discord, HypeSquad, Telegram |
| Betalen 6 namen | PayPal, Stripe, Klarna, MobilePay, Revolut, Wise |
| Crypto 7 namen | Coinbase, Binance, MetaMask, Trezor, Ledger, BlockFi, Kraken |
| Vervoer en post 7 namen | DHL, PostNord, GLS, FedEx, UPS, USPS, Bring |
| Deense overheid en banken 9 namen | MitID, NemID, Skat, Borger.dk, e-Boks, Danske Bank, Nordea, Jyske Bank, Nykredit |
| Telecom 5 namen | AT&T, Verizon, Vodafone, Telenor, TDC |
De lijst is met opzet kort. Elke naam is een naam waar we alarm over slaan, dus er moet een reden zijn dat hij erop staat. Vervoer en post nemen een onevenredig groot deel in ten opzichte van het aantal bedrijven, omdat het nepbericht over een pakket het meest verstuurde oplichtingsbericht is dat er bestaat.
Valse letters
De meest verfijnde nabootsing gebruikt helemaal geen verkeerde naam. Die gebruikt de juiste naam, geschreven met letters die er alleen maar op lijken.
| Wat je ziet | Wat je browser verstuurt | Wat het is |
|---|---|---|
paypal.com | paypal.com | De echte. |
pаypal.com | xn--pypal-4ve.com | De a is Cyrillisch. Ziet er identiek uit. |
аррӏе.com | xn--80ak6aa92e.com | Vijf Cyrillische tekens. Geen enkele Latijnse letter in de hele naam. |
Unicode heeft ruim 140.000 tekens, en veel daarvan lijken op een Latijnse letter. Daarom decoderen we het adres en vouwen we het terug naar Latijnse letters voordat we het met de merkenlijst hierboven vergelijken. We kijken ook of één deel van het adres twee alfabetten door elkaar gebruikt, want dat doen echte woorden niet.
Het moeilijke is niet om ze te vangen. Het moeilijke is om münchen.de, københavn.dk en jyväskylä.fi met rust te laten. Er zijn honderdduizenden echte domeinen met bijzondere tekens, en een hulpmiddel dat daarvoor waarschuwt is erger dan niets.
Hoe vaak we er zelf naast zitten
Die vraag stellen de meeste hulpmiddelen zichzelf niet in het openbaar. Wij meten het zo:
- 200 doodgewone websites worden getrokken uit de Tranco-lijst, plaats 5.000 tot 1.000.000, met een vaste stapgrootte en zonder te kiezen wat ons uitkomt. Dat is de lange staart: kleine winkels, verenigingen, plaatselijke bedrijven.
- 200 bekende oplichtingsdomeinen worden getrokken uit onze eigen blokkeerlijsten, en de treffer op de blokkeerlijst wordt voor de modellen verborgen, zodat ze het zelf moeten vinden.
- Alle 400 gaan door de echte keten, niet door een vereenvoudigde versie. Dezelfde regels, dezelfde modellen, dezelfde grenzen als wanneer jij op de knop drukt.
- Alles boven CAUTION wordt met de hand nagelopen. Verkeer betekent dat mensen ergens naartoe gaan, niet dat de site eerlijk is, dus een waarschuwing op de lijst is niet automatisch een fout.
Het gereedschap staat in onze code als calibrate.mjs, en het resultaat wordt doorlopend gemeten. Het getal is niet nul, en dat wordt het ook nooit. Een beveiligingsprogramma dat beweert er nooit naast te zitten, liegt.
De registers
Wanneer een domein is aangemaakt, is het enkele signaal dat het meeste zegt. We halen het bij het register zelf op, niet uit een gok.
RDAP is het moderne protocol, en het dekt ongeveer 1.200 domeinextensies via de officiële lijst van IANA. De extensies die ontbreken, en dat zijn de meeste Europese landendomeinen, vragen we in plaats daarvan op via WHOIS op poort 43. 41 registers zijn zo in kaart gebracht, waaronder .dk, dat helemaal geen openbare RDAP heeft.
Kan geen enkel register antwoorden, dan staat er onbekend. We gebruiken de certificaatgeschiedenis niet als vervanging voor een registratiedatum, want die is alleen een ondergrens en kan een oud domein daardoor nieuw laten lijken.
Gebruik de cijfers
Alles op deze pagina mag vrij worden geciteerd en gebruikt, ook commercieel. Vermeld graag waar het vandaan komt en van wanneer, want de cijfers veranderen. Heb je ze in een ander formaat nodig, of vind je dat iets verkeerd is geteld, schrijf ons dan.

