ScamZam
PT
Instalar grátis

Números sobre burlas

Os nossos próprios números, e não o inquérito de alguém. Isto é o que conseguimos contar, porque somos nós a consultá-lo todos os dias, e é atualizado quando os números mudam.

Atualizado pela última vez a 31 de agosto de 2026.

Em resumo

  • mais de 218 000 domínios estão nas seis listas de bloqueio públicas que consultamos.
  • 43 terminações estão tão sobrerrepresentadas nas burlas que contam contra por si sós.
  • 138 marcas que vigiamos com atenção especial, porque são as que os burlões imitam.
  • 41 registos a que podemos perguntar diretamente quando um domínio foi criado.

Porque é que publicamos isto

Há espantosamente poucos números sobre burlas na internet, e quase nenhum se consegue verificar. A maioria vem de empresas que estão a vender alguma coisa, e costumam estar contados de uma forma que faz o problema parecer grande e a solução parecer eficaz.

Não conseguimos fazer um inquérito à população. Mas todos os dias consultamos domínios em registos públicos e listas de bloqueio, e essas consultas deixam números atrás de si. Estão aqui, com o método, para que outros os possam usar e contestar.

As listas de bloqueio

Seis fontes públicas, obtidas de seis em seis horas e reunidas numa única consulta. Ao todo mais de 218 000 domínios. Há sobreposição entre elas, e o número é depois de removidos os duplicados.

FonteO que cobre
OpenPhishPáginas de phishing, ou seja páginas que imitam um início de sessão para obter os teus dados.
URLhausEndereços que distribuem software malicioso. Gerida pela abuse.ch.
Phishing.DatabaseGrande coleção de domínios de phishing, atualizada continuamente a partir de várias fontes.
Phishing ArmyLista de bloqueio montada a partir de vários feeds, pensada para filtragem de DNS.
BlocklistProject ScamLista de burlas mais ampla, não só phishing. Também lojas falsas e burla em investimentos.
Spam404Lista mais antiga, mantida por voluntários, com foco nas lojas falsas.

O que o número não quer dizer. Não é o número de sites de burla que há na internet. É o número de domínios que alguém apanhou e comunicou. Um site de burla vive tipicamente dias ou semanas, e a maioria nunca chega a entrar numa lista. Por isso um domínio pode ser burla mesmo não estando aqui, e é precisamente por isso que as listas de bloqueio são apenas um de seis sinais que usamos.

Terminações que estão sobrerrepresentadas

Algumas terminações de domínio são baratas, não exigem documentação e podem ser registadas aos magotes em minutos. Estão por isso fortemente sobrerrepresentadas nas burlas, e connosco contam contra o site.

43 terminações contam a fundo contra. São as gratuitas, as que custam menos de um dólar, e a velha vaga de gTLD baratos que continuam a ser muito abusados:

.xyz .top .click .shop .online .site .store .live .icu .cyou .rest .bar .buzz .cfd .sbs .lol .mom .pics .skin .tk .ml .ga .cf .gq .autos .monster .quest .bond .sexy .pw .win .date .faith .racing .download .loan .party .science .stream .gdn .men .cricket .accountant

23 terminações contam apenas metade. Há sites verdadeiros nelas, e há muita fraude. Pesam tão pouco que nunca conseguem despoletar seja o que for sozinhas, e só contam quando também há outra coisa errada:

.info .biz .pro .me .tv .cc .fun .work .life .space .website .host .digital .hair .makeup .beauty .cam .rodeo .boats .christmas .fit .uno .review

Isso não quer dizer que um endereço .shop seja uma burla. Há milhares de lojas honestas nelas. A terminação sozinha nunca pode despoletar um aviso. Precisa da companhia de outros sinais para querer dizer alguma coisa.

Repara no que não está na lista: .pt custa dinheiro e obriga quem regista a identificar-se, e isso mantém o volume baixo. É também por isso que a burla dirigida a portugueses está mais vezes num .com ou numa terminação barata do que num domínio português. .id também não está lá, apesar de parecer barata: é a terminação nacional da Indonésia, e assim todas as empresas indonésias levavam pontos contra sem razão nenhuma.

As marcas que são imitadas

Vigiamos 138 nomes no próprio endereço. A ideia é simples: a AT&T não aloja o seu início de sessão em weeblysite.com. Um nome conhecido num endereço alheio quase nunca é legítimo.

CategoriaNomes
Contas e tecnologia
20 nomes
Microsoft, Office 365, Apple, iCloud, Google, Gmail, Amazon, Facebook, Instagram, WhatsApp, Netflix, Spotify, LinkedIn, Adobe, DocuSign, Dropbox, Steam, Discord, HypeSquad, Telegram
Pagamentos
6 nomes
PayPal, Stripe, Klarna, MobilePay, Revolut, Wise
Cripto
7 nomes
Coinbase, Binance, MetaMask, Trezor, Ledger, BlockFi, Kraken
Transportes e correios
7 nomes
DHL, PostNord, GLS, FedEx, UPS, USPS, Bring
Autoridades e bancos dinamarqueses
9 nomes
MitID, NemID, Skat, Borger.dk, e-Boks, Danske Bank, Nordea, Jyske Bank, Nykredit
Operadoras de telecomunicações
5 nomes
AT&T, Verizon, Vodafone, Telenor, TDC

A lista é curta de propósito. Cada nome é um nome sobre o qual damos o alarme, por isso tem de haver uma razão para estar ali. Os transportes e os correios ocupam uma fatia desproporcionada face ao número de empresas que são, porque a mensagem falsa de encomenda é a mensagem de burla mais enviada que existe.

Letras falsas

A imitação mais requintada nem sequer usa um nome errado. Usa o nome certo escrito com letras que apenas se parecem.

O que vêsO que o teu navegador enviaO que é
paypal.compaypal.comO verdadeiro.
pаypal.comxn--pypal-4ve.comO a é cirílico. Parece idêntico.
аррӏе.comxn--80ak6aa92e.comCinco caracteres cirílicos. Nem uma letra latina no nome inteiro.

O Unicode tem mais de 140 000 caracteres, e muitos deles parecem-se com uma letra latina. Por isso descodificamos o endereço e reduzimo-lo a letras latinas, antes de o comparar com a lista de marcas acima. Também procuramos um troço do endereço que misture dois alfabetos, porque as palavras a sério não fazem isso.

A parte difícil não é apanhá-los. É deixar em paz münchen.de, københavn.dk e jyväskylä.fi. Existem centenas de milhares de domínios verdadeiros com caracteres especiais, e uma ferramenta que avisa sobre eles é pior do que nada.

Com que frequência nós próprios nos enganamos

É uma pergunta que a maioria das ferramentas não faz a si própria em público. Nós medimos assim:

  1. 200 sites perfeitamente normais são tirados da lista Tranco, das posições 5 000 a 1 000 000, com um intervalo fixo e sem escolha a dedo. É a cauda longa: lojas pequenas, associações, empresas locais.
  2. 200 domínios de burla conhecidos são tirados das nossas próprias listas de bloqueio, e o acerto na lista fica escondido dos modelos, para eles terem de o descobrir sozinhos.
  3. Os 400 passam pela cadeia verdadeira, e não por uma versão simplificada. As mesmas regras, os mesmos modelos, os mesmos limiares de quando carregas no botão.
  4. Tudo o que fica acima de CAUTION é revisto à mão. Tráfego quer dizer que as pessoas lá vão, não que o site é honesto, por isso um aviso na lista não é automaticamente um erro.

A ferramenta está no nosso código como calibrate.mjs, e o resultado é medido continuamente. O número não é zero, e nunca vai ser. Uma ferramenta de segurança que garante que nunca se engana está a mentir.

Os registos

Quando um domínio foi criado é o sinal isolado que mais diz. Vamos buscá-lo ao próprio registo, e não a um palpite.

O RDAP é o protocolo moderno, e cobre cerca de 1 200 terminações através da lista oficial do IANA. As terminações que faltam, e são a maioria dos domínios nacionais europeus, perguntamos antes por WHOIS na porta 43. 41 registos estão mapeados dessa forma, entre eles o .dk, que não tem RDAP público nenhum.

Se nenhum registo souber responder, fica desconhecido. Não usamos o histórico de certificados como substituto de uma data de registo, porque é apenas um limite inferior e por isso pode fazer um domínio antigo parecer novo.

Usa os números

Tudo o que está nesta página pode ser livremente citado e usado, também comercialmente. Diz de onde vem e de quando, porque os números mudam. Se precisares deles noutro formato, ou se achas que alguma coisa está mal contada, escreve-nos.