Siffror om bedrägerier
Våra egna siffror, inte någons undersökning. Det här är vad vi kan räkna, för vi slår upp det själva varje dag, och det uppdateras när siffrorna gör det.
Senast uppdaterad 31 augusti 2026.
Kort sagt
- över 218 000 domäner står på de sex offentliga blocklistor vi slår upp i.
- 43 ändelser är så överrepresenterade i bedrägerier att de räknas emot av sig själva.
- 138 varumärken håller vi särskild koll på, för det är dem bedragarna efterliknar.
- 41 register kan vi fråga direkt om när en domän skapades.
Varför vi över huvud taget publicerar det här
Det finns förvånansvärt få siffror om bedrägerier på nätet, och nästan inga av dem går att pröva. De flesta kommer från företag som säljer något, och de är oftast räknade på ett sätt som får problemet att se stort ut och lösningen att se effektiv ut.
Vi kan inte göra en befolkningsundersökning. Men varje dag slår vi upp domäner i offentliga register och blocklistor, och de uppslagen lämnar siffror efter sig. De står här, med metoden, så att andra kan använda dem och invända mot dem.
Blocklistorna
Sex offentliga källor, hämtade var sjätte timme och sammanslagna till ett enda uppslag. Tillsammans över 218 000 domäner. Det finns överlapp mellan dem, och siffran är räknad efter att dubbletterna är borttagna.
| Källa | Vad den täcker |
|---|---|
| OpenPhish | Nätfiskesidor, alltså sidor som efterliknar en inloggning för att komma åt dina uppgifter. |
| URLhaus | Adresser som delar ut skadlig programvara. Drivs av abuse.ch. |
| Phishing.Database | Stor samling nätfiskedomäner, uppdaterad löpande från flera källor. |
| Phishing Army | Blocklista sammansatt av flera flöden, tänkt för DNS-filtrering. |
| BlocklistProject Scam | Bredare bedrägerilista, inte bara nätfiske. Även bluffbutiker och investeringsbedrägerier. |
| Spam404 | Äldre, frivilligdriven lista med fokus på bluffbutiker. |
Vad siffran inte betyder. Det är inte antalet bluffsajter på nätet. Det är antalet domäner som någon har fångat och rapporterat. En bluffsajt lever oftast i dagar eller veckor, och de flesta hamnar aldrig på en lista. Därför kan en domän vara bedrägeri även om den inte står här, och det är precis därför blocklistorna bara är en av sex signaler vi använder.
Ändelser som är överrepresenterade
Vissa domänändelser är billiga, kräver ingen dokumentation och kan registreras i mängd på några minuter. De är därför starkt överrepresenterade i bedrägerier, och de räknas emot hos oss.
43 ändelser räknas fullt emot. Det är de gratis, de som kostar under en dollar, och den gamla vågen av billiga gTLD:er som fortfarande missbrukas tungt:
.xyz .top .click .shop .online .site .store .live .icu .cyou .rest .bar .buzz .cfd .sbs .lol .mom .pics .skin .tk .ml .ga .cf .gq .autos .monster .quest .bond .sexy .pw .win .date .faith .racing .download .loan .party .science .stream .gdn .men .cricket .accountant
23 ändelser räknas bara halvt. Det finns riktiga sidor på dem, och det finns mycket bedrägeri. De väger så lite att de aldrig kan utlösa något ensamma, och räknas först när något annat också är fel:
.info .biz .pro .me .tv .cc .fun .work .life .space .website .host .digital .hair .makeup .beauty .cam .rodeo .boats .christmas .fit .uno .review
Det betyder inte att en .shop-adress är bedrägeri. Det finns tusentals hederliga butiker på dem. Ändelsen ensam kan aldrig utlösa en varning. Den måste ha sällskap av andra signaler för att betyda något.
Lägg märke till vad som inte står på listan: .se kostar pengar och kräver riktiga kontaktuppgifter, och det håller mängden nere. Det är också därför svenska bedrägerier oftare ligger på en .com eller en billig ändelse än på ett svenskt domännamn. .id står inte där heller, trots att den ser billig ut: det är Indonesiens landsändelse, och då skulle varenda indonesiskt företag få poäng för ingenting.
Varumärkena som blir efterliknade
Vi håller koll på 138 namn i själva adressen. Tanken är enkel: AT&T lägger inte sin inloggning på weeblysite.com. Ett känt namn på en främmande adress är praktiskt taget aldrig äkta.
| Kategori | Namn |
|---|---|
| Konton och teknik 20 namn | Microsoft, Office 365, Apple, iCloud, Google, Gmail, Amazon, Facebook, Instagram, WhatsApp, Netflix, Spotify, LinkedIn, Adobe, DocuSign, Dropbox, Steam, Discord, HypeSquad, Telegram |
| Betalning 6 namn | PayPal, Stripe, Klarna, MobilePay, Revolut, Wise |
| Krypto 7 namn | Coinbase, Binance, MetaMask, Trezor, Ledger, BlockFi, Kraken |
| Frakt och post 7 namn | DHL, PostNord, GLS, FedEx, UPS, USPS, Bring |
| Danska myndigheter och banker 9 namn | MitID, NemID, Skat, Borger.dk, e-Boks, Danske Bank, Nordea, Jyske Bank, Nykredit |
| Teleoperatörer 5 namn | AT&T, Verizon, Vodafone, Telenor, TDC |
Listan är kort med flit. Varje namn är ett namn vi slår larm om, så det ska finnas ett skäl till att det står där. Frakt och post tar oproportionerligt stor plats i förhållande till hur många företag det finns, för det falska paketmeddelandet är det mest skickade bluffmeddelandet som finns.
Falska bokstäver
Den mest raffinerade efterliknelsen använder inte ett felaktigt namn alls. Den använder det riktiga namnet skrivet med bokstäver som bara liknar.
| Det du ser | Det din webbläsare skickar | Vad det är |
|---|---|---|
paypal.com | paypal.com | Den riktiga. |
pаypal.com | xn--pypal-4ve.com | A:et är kyrilliskt. Ser identiskt ut. |
аррӏе.com | xn--80ak6aa92e.com | Fem kyrilliska tecken. Inte en enda latinsk bokstav i hela namnet. |
Unicode har över 140 000 tecken, och många av dem liknar en latinsk bokstav. Därför avkodar vi adressen och viker ner den till latinska bokstäver innan vi jämför den med varumärkeslistan ovanför. Vi tittar också efter om ett enskilt led i adressen blandar två alfabet, för det gör inte riktiga ord.
Den svåra delen är inte att fånga dem. Det är att lämna münchen.de, københavn.dk och jyväskylä.fi i fred. Det finns hundratusentals äkta domäner med specialtecken, och ett verktyg som varnar för dem är sämre än ingenting.
Hur ofta vi själva har fel
Den frågan ställer sig de flesta verktyg inte offentligt. Vi mäter det så här:
- 200 helt vanliga webbplatser dras ur Tranco-listan, plats 5 000 till 1 000 000, med fast steglängd och utan handplock. Det är den långa svansen: små butiker, föreningar, lokala firmor.
- 200 kända bedrägeridomäner dras ur våra egna blocklistor, och blocklisteträffen döljs för modellerna, så att de får hitta den själva.
- Alla 400 körs genom den riktiga kedjan, inte en förenklad version. Samma regler, samma modeller, samma gränser som när du trycker på knappen.
- Allt över CAUTION gås igenom för hand. Trafik betyder att folk går dit, inte att sidan är ärlig, så en varning på listan är inte automatiskt ett fel.
Verktyget ligger i vår kod som calibrate.mjs, och resultatet mäts löpande. Siffran är inte noll, och den kommer aldrig att bli noll. Ett säkerhetsverktyg som påstår att det aldrig har fel ljuger.
Registren
När en domän skapades är den enskilda signal som säger mest. Vi hämtar det från registret självt, inte från en gissning.
RDAP är det moderna protokollet, och det täcker omkring 1 200 ändelser via IANA:s officiella lista. De ändelser som saknas, och det är de flesta europeiska landsdomäner, frågar vi i stället över WHOIS på port 43. 41 register är kartlagda på det sättet, däribland .dk, som inte har någon offentlig RDAP alls.
Kan inget register svara står det okänt. Vi använder inte certifikathistorik som ersättning för ett registreringsdatum, för den är bara en undre gräns och kan därför få en gammal domän att se ny ut.
Använd siffrorna
Allt på den här sidan får fritt citeras och användas, även kommersiellt. Skriv gärna var det kommer ifrån och när, för siffrorna ändrar sig. Behöver du dem i ett annat format, eller tycker du att något är fel räknat, skriv till oss.

