Tal om svindel
Vores egne tal, ikke nogens undersøgelse. Det her er hvad vi kan opgøre, fordi vi selv slår det op hver dag, og det opdateres når tallene gør.
Sidst opdateret 30. august 2026.
Kort fortalt
- over 218.000 domæner står på de seks offentlige bloklister vi slår op i.
- Nitten endelser er så overrepræsenterede i svindel at de tæller imod af sig selv.
- 138 mærker holder vi særligt øje med, fordi de er dem svindlere efterligner.
- 41 registre kan vi spørge direkte om hvornår et domæne blev oprettet.
Hvorfor vi overhovedet udgiver det her
Der findes forbløffende få tal om svindel på nettet, og næsten ingen af dem kan efterprøves. De fleste kommer fra virksomheder der sælger noget, og de er som regel opgjort på en måde der får problemet til at se stort ud og løsningen til at se effektiv ud.
Vi kan ikke lave en befolkningsundersøgelse. Men vi slår hver dag domæner op i offentlige registre og bloklister, og de opslag efterlader tal. De står her, med metoden, så andre kan bruge dem og gøre indsigelse mod dem.
Bloklisterne
Seks offentlige kilder, hentet hver sjette time og slået sammen til ét opslag. Tilsammen over 218.000 domæner. Der er overlap mellem dem, og tallet er efter dubletter er fjernet.
| Kilde | Hvad den dækker |
|---|---|
| OpenPhish | Phishingsider, altså sider der efterligner et login for at få dine oplysninger. |
| URLhaus | Adresser der udleverer skadelig software. Drives af abuse.ch. |
| Phishing.Database | Stor samling af phishingdomæner, opdateret løbende fra flere kilder. |
| Phishing Army | Blokliste sammensat af flere feeds, tænkt til DNS-filtrering. |
| BlocklistProject Scam | Bredere svindelliste, ikke kun phishing. Også fupbutikker og investeringssvindel. |
| Spam404 | Ældre, frivilligdrevet liste med fokus på fupbutikker. |
Hvad tallet ikke betyder. Det er ikke antallet af svindelsider på nettet. Det er antallet af domæner nogen har fanget og rapporteret. En svindelside lever typisk i dage eller uger, og de fleste når aldrig på en liste. Derfor kan et domæne være svindel selv om det ikke står her, og det er præcis derfor bloklisterne kun er ét af seks signaler vi bruger.
Endelser der er overrepræsenterede
Nogle domæneendelser er billige, kræver ingen dokumentation og kan registreres i massevis på minutter. De er derfor stærkt overrepræsenterede i svindel, og de tæller imod hos os.
43 endelser tæller fuldt imod. Det er de gratis, dem der koster under en dollar, og den gamle bølge af billige gTLD'er der stadig bliver misbrugt tungt:
.xyz .top .click .shop .online .site .store .live .icu .cyou .rest .bar .buzz .cfd .sbs .lol .mom .pics .skin .tk .ml .ga .cf .gq .autos .monster .quest .bond .sexy .pw .win .date .faith .racing .download .loan .party .science .stream .gdn .men .cricket .accountant
23 endelser tæller kun halvt. Der ligger rigtige sider på dem, og der ligger meget svindel. De vejer så lidt at de aldrig kan udløse noget alene, og først tæller med når der også er noget andet galt:
.info .biz .pro .me .tv .cc .fun .work .life .space .website .host .digital .hair .makeup .beauty .cam .rodeo .boats .christmas .fit .uno .review
Det betyder ikke at en .shop-adresse er svindel.
Der findes tusindvis af hæderlige butikker på dem. Endelsen alene kan aldrig
udløse en advarsel. Den skal have selskab af andre signaler for at betyde
noget.
Bemærk hvad der ikke står på listen: .dk er dyr og kræver at
man kan identificere sig, og det holder mængden nede. Det er også derfor
dansk svindel oftere ligger på en .com eller en billig endelse
end på et dansk domæne. .id står der heller ikke, selv om den
ser billig ud: det er Indonesiens landeendelse, og så ville hver eneste
indonesiske virksomhed få point for ingenting.
De mærker der bliver efterlignet
Vi holder øje med 138 navne i selve adressen. Ideen er enkel: AT&T hoster
ikke sit login på weeblysite.com. Et kendt navn på en fremmed
adresse er praktisk talt aldrig legitimt.
| Kategori | Navne |
|---|---|
| Konti og tech 20 navne | Microsoft, Office 365, Apple, iCloud, Google, Gmail, Amazon, Facebook, Instagram, WhatsApp, Netflix, Spotify, LinkedIn, Adobe, DocuSign, Dropbox, Steam, Discord, HypeSquad, Telegram |
| Betaling 6 navne | PayPal, Stripe, Klarna, MobilePay, Revolut, Wise |
| Krypto 7 navne | Coinbase, Binance, MetaMask, Trezor, Ledger, BlockFi, Kraken |
| Fragt og post 7 navne | DHL, PostNord, GLS, FedEx, UPS, USPS, Bring |
| Danske myndigheder og banker 9 navne | MitID, NemID, Skat, Borger.dk, e-Boks, Danske Bank, Nordea, Jyske Bank, Nykredit |
| Teleselskaber 5 navne | AT&T, Verizon, Vodafone, Telenor, TDC |
Listen er kort med vilje. Hvert navn er et navn vi råber op om, så der skal være en grund til at det står der. Fragt og post fylder uforholdsmæssigt meget i forhold til hvor mange virksomheder der er, fordi den falske pakkebesked er den mest sendte svindelbesked der findes.
Falske bogstaver
Den mest raffinerede efterligning bruger slet ikke et forkert navn. Den bruger det rigtige navn skrevet med bogstaver der bare ligner.
| Det du ser | Det din browser sender | Hvad det er |
|---|---|---|
paypal.com | paypal.com | Det rigtige. |
pаypal.com | xn--pypal-4ve.com | A’et er kyrillisk. Ser identisk ud. |
аррӏе.com | xn--80ak6aa92e.com | Fem kyrilliske tegn. Intet latinsk bogstav i hele navnet. |
Unicode har over 140.000 tegn, og mange af dem ligner et latinsk bogstav. Derfor afkoder vi adressen og folder den ned til latinske bogstaver, inden vi sammenligner den med mærkelisten ovenfor. Vi ser også efter om et enkelt led i adressen blander to alfabeter, for det gør rigtige ord ikke.
Den svære del er ikke at fange dem. Det er at lade
münchen.de, københavn.dk og
jyväskylä.fi være i fred. Der findes hundredtusinder af ægte
domæner med specialtegn, og et værktøj der advarer om dem, er værre end
ingenting.
Hvor tit vi selv tager fejl
Det spørgsmål stiller de fleste værktøjer ikke sig selv offentligt. Vi måler det sådan her:
- 200 helt almindelige hjemmesider trækkes ud af Tranco-listen, plads 5.000 til 1.000.000, med fast skridtlængde og uden håndplukning. Det er den lange hale: små butikker, foreninger, lokale firmaer.
- 200 kendte svindeldomæner trækkes ud af vores egne bloklister, og bloklistetræfferen skjules for modellerne, så de skal finde det selv.
- Alle 400 køres gennem den rigtige kæde, ikke en forenklet udgave. Samme regler, samme modeller, samme grænser som når du trykker på knappen.
- Alt over CAUTION gennemgås i hånden. Trafik betyder at folk går derind, ikke at siden er ærlig, så en advarsel på listen er ikke automatisk en fejl.
Værktøjet ligger i vores kode som calibrate.mjs, og resultatet
måles løbende. Tallet er ikke nul, og det kommer aldrig til at blive
nul. Et sikkerhedsværktøj der påstår det aldrig tager fejl, lyver.
Registrene
Hvornår et domæne blev oprettet, er det enkeltsignal der siger mest. Vi henter det fra registret selv, ikke fra et gæt.
RDAP er den moderne protokol, og den dækker omkring 1.200 endelser via
IANAs officielle liste. De endelser der mangler, og det er de fleste
europæiske landedomæner, spørger vi i stedet over WHOIS på port 43.
41 registre er kortlagt på den måde, deriblandt
.dk, som ikke har nogen offentlig RDAP overhovedet.
Kan intet register svare, står der ukendt. Vi bruger ikke certifikathistorik som erstatning for en registreringsdato, fordi den kun er en nedre grænse og derfor kan få et gammelt domæne til at se nyt ud.
Brug tallene
Alt på denne side må frit citeres og bruges, også kommercielt. Skriv gerne hvor det kommer fra og hvornår, for tallene ændrer sig. Har du brug for dem i et andet format, eller mener du at noget er forkert opgjort, så skriv til os.

