ScamZam
DA
Installer gratis

Tal om svindel

Vores egne tal, ikke nogens undersøgelse. Det her er hvad vi kan opgøre, fordi vi selv slår det op hver dag, og det opdateres når tallene gør.

Sidst opdateret 30. august 2026.

Kort fortalt

  • over 218.000 domæner står på de seks offentlige bloklister vi slår op i.
  • Nitten endelser er så overrepræsenterede i svindel at de tæller imod af sig selv.
  • 138 mærker holder vi særligt øje med, fordi de er dem svindlere efterligner.
  • 41 registre kan vi spørge direkte om hvornår et domæne blev oprettet.

Hvorfor vi overhovedet udgiver det her

Der findes forbløffende få tal om svindel på nettet, og næsten ingen af dem kan efterprøves. De fleste kommer fra virksomheder der sælger noget, og de er som regel opgjort på en måde der får problemet til at se stort ud og løsningen til at se effektiv ud.

Vi kan ikke lave en befolkningsundersøgelse. Men vi slår hver dag domæner op i offentlige registre og bloklister, og de opslag efterlader tal. De står her, med metoden, så andre kan bruge dem og gøre indsigelse mod dem.

Bloklisterne

Seks offentlige kilder, hentet hver sjette time og slået sammen til ét opslag. Tilsammen over 218.000 domæner. Der er overlap mellem dem, og tallet er efter dubletter er fjernet.

KildeHvad den dækker
OpenPhishPhishingsider, altså sider der efterligner et login for at få dine oplysninger.
URLhausAdresser der udleverer skadelig software. Drives af abuse.ch.
Phishing.DatabaseStor samling af phishingdomæner, opdateret løbende fra flere kilder.
Phishing ArmyBlokliste sammensat af flere feeds, tænkt til DNS-filtrering.
BlocklistProject ScamBredere svindelliste, ikke kun phishing. Også fupbutikker og investeringssvindel.
Spam404Ældre, frivilligdrevet liste med fokus på fupbutikker.

Hvad tallet ikke betyder. Det er ikke antallet af svindelsider på nettet. Det er antallet af domæner nogen har fanget og rapporteret. En svindelside lever typisk i dage eller uger, og de fleste når aldrig på en liste. Derfor kan et domæne være svindel selv om det ikke står her, og det er præcis derfor bloklisterne kun er ét af seks signaler vi bruger.

Endelser der er overrepræsenterede

Nogle domæneendelser er billige, kræver ingen dokumentation og kan registreres i massevis på minutter. De er derfor stærkt overrepræsenterede i svindel, og de tæller imod hos os.

43 endelser tæller fuldt imod. Det er de gratis, dem der koster under en dollar, og den gamle bølge af billige gTLD'er der stadig bliver misbrugt tungt:

.xyz .top .click .shop .online .site .store .live .icu .cyou .rest .bar .buzz .cfd .sbs .lol .mom .pics .skin .tk .ml .ga .cf .gq .autos .monster .quest .bond .sexy .pw .win .date .faith .racing .download .loan .party .science .stream .gdn .men .cricket .accountant

23 endelser tæller kun halvt. Der ligger rigtige sider på dem, og der ligger meget svindel. De vejer så lidt at de aldrig kan udløse noget alene, og først tæller med når der også er noget andet galt:

.info .biz .pro .me .tv .cc .fun .work .life .space .website .host .digital .hair .makeup .beauty .cam .rodeo .boats .christmas .fit .uno .review

Det betyder ikke at en .shop-adresse er svindel. Der findes tusindvis af hæderlige butikker på dem. Endelsen alene kan aldrig udløse en advarsel. Den skal have selskab af andre signaler for at betyde noget.

Bemærk hvad der ikke står på listen: .dk er dyr og kræver at man kan identificere sig, og det holder mængden nede. Det er også derfor dansk svindel oftere ligger på en .com eller en billig endelse end på et dansk domæne. .id står der heller ikke, selv om den ser billig ud: det er Indonesiens landeendelse, og så ville hver eneste indonesiske virksomhed få point for ingenting.

De mærker der bliver efterlignet

Vi holder øje med 138 navne i selve adressen. Ideen er enkel: AT&T hoster ikke sit login på weeblysite.com. Et kendt navn på en fremmed adresse er praktisk talt aldrig legitimt.

KategoriNavne
Konti og tech
20 navne
Microsoft, Office 365, Apple, iCloud, Google, Gmail, Amazon, Facebook, Instagram, WhatsApp, Netflix, Spotify, LinkedIn, Adobe, DocuSign, Dropbox, Steam, Discord, HypeSquad, Telegram
Betaling
6 navne
PayPal, Stripe, Klarna, MobilePay, Revolut, Wise
Krypto
7 navne
Coinbase, Binance, MetaMask, Trezor, Ledger, BlockFi, Kraken
Fragt og post
7 navne
DHL, PostNord, GLS, FedEx, UPS, USPS, Bring
Danske myndigheder og banker
9 navne
MitID, NemID, Skat, Borger.dk, e-Boks, Danske Bank, Nordea, Jyske Bank, Nykredit
Teleselskaber
5 navne
AT&T, Verizon, Vodafone, Telenor, TDC

Listen er kort med vilje. Hvert navn er et navn vi råber op om, så der skal være en grund til at det står der. Fragt og post fylder uforholdsmæssigt meget i forhold til hvor mange virksomheder der er, fordi den falske pakkebesked er den mest sendte svindelbesked der findes.

Falske bogstaver

Den mest raffinerede efterligning bruger slet ikke et forkert navn. Den bruger det rigtige navn skrevet med bogstaver der bare ligner.

Det du serDet din browser senderHvad det er
paypal.compaypal.comDet rigtige.
pаypal.comxn--pypal-4ve.comA’et er kyrillisk. Ser identisk ud.
аррӏе.comxn--80ak6aa92e.comFem kyrilliske tegn. Intet latinsk bogstav i hele navnet.

Unicode har over 140.000 tegn, og mange af dem ligner et latinsk bogstav. Derfor afkoder vi adressen og folder den ned til latinske bogstaver, inden vi sammenligner den med mærkelisten ovenfor. Vi ser også efter om et enkelt led i adressen blander to alfabeter, for det gør rigtige ord ikke.

Den svære del er ikke at fange dem. Det er at lade münchen.de, københavn.dk og jyväskylä.fi være i fred. Der findes hundredtusinder af ægte domæner med specialtegn, og et værktøj der advarer om dem, er værre end ingenting.

Hvor tit vi selv tager fejl

Det spørgsmål stiller de fleste værktøjer ikke sig selv offentligt. Vi måler det sådan her:

  1. 200 helt almindelige hjemmesider trækkes ud af Tranco-listen, plads 5.000 til 1.000.000, med fast skridtlængde og uden håndplukning. Det er den lange hale: små butikker, foreninger, lokale firmaer.
  2. 200 kendte svindeldomæner trækkes ud af vores egne bloklister, og bloklistetræfferen skjules for modellerne, så de skal finde det selv.
  3. Alle 400 køres gennem den rigtige kæde, ikke en forenklet udgave. Samme regler, samme modeller, samme grænser som når du trykker på knappen.
  4. Alt over CAUTION gennemgås i hånden. Trafik betyder at folk går derind, ikke at siden er ærlig, så en advarsel på listen er ikke automatisk en fejl.

Værktøjet ligger i vores kode som calibrate.mjs, og resultatet måles løbende. Tallet er ikke nul, og det kommer aldrig til at blive nul. Et sikkerhedsværktøj der påstår det aldrig tager fejl, lyver.

Registrene

Hvornår et domæne blev oprettet, er det enkeltsignal der siger mest. Vi henter det fra registret selv, ikke fra et gæt.

RDAP er den moderne protokol, og den dækker omkring 1.200 endelser via IANAs officielle liste. De endelser der mangler, og det er de fleste europæiske landedomæner, spørger vi i stedet over WHOIS på port 43. 41 registre er kortlagt på den måde, deriblandt .dk, som ikke har nogen offentlig RDAP overhovedet.

Kan intet register svare, står der ukendt. Vi bruger ikke certifikathistorik som erstatning for en registreringsdato, fordi den kun er en nedre grænse og derfor kan få et gammelt domæne til at se nyt ud.

Brug tallene

Alt på denne side må frit citeres og bruges, også kommercielt. Skriv gerne hvor det kommer fra og hvornår, for tallene ændrer sig. Har du brug for dem i et andet format, eller mener du at noget er forkert opgjort, så skriv til os.