Acerca de PhishDestroy: misión, equipo y metodología
Somos un grupo independiente dedicado a la inteligencia sobre amenazas. Llevamos más de siete años combatiendo el phishing, los «drainers» y el fraude relacionado con las criptomonedas. Detectamos las amenazas en tiempo real antes que nadie, conservamos las pruebas y coordinamos las retiradas con los proveedores de alojamiento, los registradores y los fabricantes de antivirus.
Acerca de PhishDestroy
Cuando detectamos una amenaza real, actuamos de inmediato, no cuando ya hay víctimas ni cuando se presentan demandas. Actuamos para que no haya víctimas en absoluto.
Nuestros principios inquebrantables
No vendemos nada ni aceptamos donaciones. No aceptamos eliminaciones de la lista a cambio de pago, en ningún caso. Los ingresos comprometerían nuestra neutralidad.
Los indicadores, las marcas de tiempo y los resultados se publican siempre que sea seguro y legal. Cada afirmación puede respaldarse con pruebas.
Evitamos almacenar datos personales sensibles. Los informes utilizan identificadores anónimos. Las víctimas controlan sus propias historias.
Los archivos web y los elementos forenses se conservan para que las víctimas y los investigadores puedan acceder a las pruebas de forma independiente, mucho tiempo después de la retirada del contenido.
Nos coordinamos con los registradores, los proveedores de alojamiento y los proveedores de soluciones antivirus a través de los canales adecuados y compartimos la información pertinente con las autoridades competentes cuando procede.
Aceptar un pago a cambio de eliminar una detección es corrupción. Nunca lo hemos hecho y nunca lo haremos. Nuestra integridad no está en venta.
Cómo detectamos y eliminamos el phishing
Nuestro proceso procesa miles de dominios al día mediante análisis automatizados, información procedente de múltiples fuentes y revisión por parte de expertos.
1. Detección
Registros de CT, registros de DNS, fuentes de phishing, informes de la comunidad. Los clasificadores automatizados detectan las amenazas en cuestión de minutos.
Buscar en la base de datos2. Análisis
VirusTotal (95 motores), WHOIS/DNS, certificados SSL, capturas de pantalla, análisis de contenido. Puntuaciones de riesgo basadas en más de 12 indicadores.
Metodología de puntuación3. Presentación de informes
Informes respaldados por pruebas dirigidos a los registradores y proveedores de alojamiento —en los que se exponga el motivo concreto con datos, capturas de pantalla y documentación, y que se revisen antes de su envío, en lugar de un aviso automático—, además de su distribución a los proveedores de antivirus, a los sistemas de navegación segura de los navegadores y a las listas de bloqueo de la comunidad.
Anatomía de una retirada4. Retirada
Realiza un seguimiento de cada dominio hasta que deje de estar activo. Las pruebas se encuentran en los archivos web. La respuesta del registrador puede tardar desde unas horas hasta varias semanas.
Indicadores de impactoDe la inteligencia al impacto
Investigaciones en profundidad
No nos limitamos a buscar dominios. Rastreamos las transacciones de criptomonedas en la cadena de bloques, cartografiamos la infraestructura y conectamos campañas dispares a una única fuente, siguiendo el rastro del dinero hasta llegar a los operadores.
Acceso «de nivel raíz»
Hemos visto las estafas desde dentro. Este acceso sin igual a los paneles de drenaje, los kits de phishing y la infraestructura de los operadores nos da una ventaja única para adelantarnos a su próximo movimiento.
Conservación de pruebas
Se archiva cada sitio web. Conservamos elementos clave —claves de cifrado de JS, identificadores de operadores— creando un repositorio de pruebas que las fuerzas del orden y las víctimas pueden utilizar sin que se les haga ninguna pregunta.
Disrupción proactiva
Actuamos para que no haya víctimas. Al informar a más de 50 proveedores al mismo tiempo, creamos un efecto de red que desmantela las campañas fraudulentas antes de que se pongan en marcha por completo. Obtén más información en nuestro Anatomía de una retirada guía.
Paraísos de las estafas con criptomonedas: la falta de responsabilidad
Un número desproporcionado de estafas relacionadas con las criptomonedas tiene su origen en un puñado de registradores. Esto no es una coincidencia, sino un fallo sistémico en la gestión de los abusos.
Dominios relacionados con estafas de criptomonedas, por registrador
Fuente: PhishDestroy DB, datos en directoLos datos no mienten
Cuando un registrador aloja miles de dominios maliciosos más que sus competidores, esto apunta a una tolerancia ante los abusos, a la incompetencia o a ambas cosas. Los estafadores acuden en masa a las plataformas que les ofrecen menos resistencia.
Nuestra función
Proporcionamos pruebas claras a estos registradores, dándoles la oportunidad de cumplir con sus obligaciones ante la ICANN. Nuestros registros públicos garantizan la rendición de cuentas cuando no actúan.
Transparencia y confianza
La credibilidad se basa en la transparencia. Todos los procesos están documentados y son verificables.
Metodología abierta
95 motores antivirus, 11 listas de bloqueo, análisis de DNS/WHOIS/SSL. Todo documentado.
Cómo puntuamosProceso de recurso
Todas las apelaciones se revisan en un plazo de 48 horas. Índice de FP: <0,01 %. No se producen exclusiones de la lista a cambio de pago.
Presentar un recursoDatos públicos
Fuentes de amenazas, listas de bloqueo, registros de investigación: código abierto en GitHub.
GitHubConservación de pruebas
Capturas de pantalla, código fuente, instantáneas de WHOIS y archivos de Wayback para cada dominio.
PolíticaPolítica de correcciones
Errores corregidos públicamente, con marcas de tiempo y justificación.
PolíticaNo se realizan exclusiones de cotización a cambio de una contraprestación económica
Nunca aceptamos pagos a cambio de eliminar una detección. La integridad no es negociable.
RecursosLa historia completa · sin ánimo de lucro desde 2019Por qué no aceptamos dinero alguno, mantenemos una transparencia radical… y qué hemos creado entre 2025 y 2026
Antes de nada, una aclaración: no buscamos gratitud, reconocimiento, publicidad ni difusión. La visibilidad nos importa por dos razones exactas: — ejercer presión sobre los administradores de dominios que ignoran los correos electrónicos habituales sobre abusos, y documentando de forma permanente su postura real cuando optan por la inacción.
Nuestros adversarios
Nuestros adversarios son estafadores. A menudo los tachamos de incompetentes y poco originales, y mantenemos esa opinión. Pero nunca subestimamos sus recursos. La infraestructura que se beneficia de las estafas cuenta con una gran cantidad de dinero y un amplio alcance, y una rata acorralada es capaz de cualquier cosa: los fondos robados se destinan a las retiradas de sitios web que recogen pruebas, a atacar a investigadores, a difundir desinformación, a intentar difamar, a formular acusaciones falsas y a difundir mentiras descaradas.
¿Por qué cero dinero, ni un solo dólar?
PhishDestroy es, y siempre será, estrictamente no comercial: sin ánimo de lucro, sin publicidad, sin servicios de pago y sin donaciones vinculadas a los resultados. Esto no es idealismo, es una necesidad para la supervivencia.
- Nuestro estilo es agresivo y directo. Cualquier dependencia financiera se utilizaría inmediatamente en nuestra contra.
- Nadie se da cuenta cuando tenemos razón, pero cada falso positivo se utilizaría en nuestra contra. Los intereses comerciales convertirían cada error en una amenaza existencial.
- La independencia es nuestra única armadura verdadera. Cuando un registrador como NameSilo nos amenaza con demandas, no lo sopesamos frente a unos ingresos de 60 millones de dólares: simplemente actualizamos nuestro espejo IPFS y seguimos trabajando.
Transparencia radical
Nuestro objetivo es ser lo más transparentes posible en todo: nuestros informes, nuestra lógica de detección, nuestro proceso de apelación, el número de apelaciones y sus resultados. Sabemos que, al final, los registradores utilizarán todo esto en nuestra contra para justificar su inacción. De acuerdo. Que hablen los hechos.
Cometemos errores y no tenemos miedo de admitirlos. No somos una sola persona, sino una misión compartida: la destrucción de las infraestructuras de phishing y estafas, ya sean gestionadas por grupos rusos, nigerianos o turcos. La nacionalidad no viene al caso. El fraude es el fraude.
El verdadero valor: las pruebas
Creemos que nuestra principal aportación es la base empírica. Algo tan sencillo como un análisis de un sitio web, una instantánea del Archivo de la Web o un informe enviado a un proveedor de antivirus tiene un gran poder:
- Puede servir como prueba para las fuerzas del orden.
- Puede convertirse en una plantilla de IOC para la comunidad de seguridad.
- Puede ayudar a desvelar la identidad de un delincuente.
- Esto puede demostrar que un registrador sabía que un sitio web era malicioso y, aun así, decidió incumplir su acuerdo con la ICANN.
Las víctimas merecen saber que se informó al registrador y que este hizo caso omiso de la amenaza.
«Los estafadores te utilizan para perjudicar a la competencia»
¿Nos denuncian los estafadores a sus rivales? Probablemente, aunque no podemos estar seguros. Pero piénsalo bien. Cuando un sitio fraudulento entra en nuestro sistema, no nos limitamos a bloquearlo: le tomamos una «huella digital», realizamos un análisis de permutaciones de dominio (dnstwist) y lo introducimos en analizadores automáticos que detectan el envenenamiento SEO, el abuso de Google Ads y otros canales de distribución. Así que sí: utilizarnos para acabar con tu competidor es una opción excelente. Pero cuando lanzas un sitio idéntico para ocupar su lugar, acabas en la misma base de datos. La lógica se aplica en ambos casos.
El uso indebido de nuestro sistema — y cómo lo solucionamos—
Había problemas reales. Los servicios de «retirada a sueldo» abusaban de nuestro canal para atacar sitios web de apuestas y poner bajo presión a la competencia. Reconstruimos el sistema y bloqueamos a esos usuarios:
- No pretendemos ser expertos en apuestas legales, pero las apuestas fraudulentas se bloquean.
- Las denuncias sobre sitios web de apuestas solo se tramitan si están respaldadas por detecciones de antivirus o por entradas en las listas de bloqueo de nuestros socios.
- Los usuarios que envíen repetidamente este tipo de sitios recibirán advertencias y, posteriormente, serán bloqueados.
La lógica ha madurado considerablemente. Ni un administrador ni un usuario de confianza pueden enviar, por ejemplo, «Coinbase» y conseguir que se procese. Hemos creado una sólida capa de inteligencia artificial y una amplia biblioteca de huellas de amenazas, y el sistema sigue aprendiendo: detecta las brechas que existían y trabaja para subsanarlas. Los estafadores siempre intentarán encontrar formas de eludir el sistema. Es de esperar.
Impacto cuantificable
Incluso si nos limitamos a cuantificar los costes de los dominios bloqueados, el daño que hemos infligido a las operaciones fraudulentas es considerable. Y lo que es más importante: la era de los dominios de phishing que perduran durante años ha llegado efectivamente a su fin en casi todo el sector de las criptomonedas —tanto en los términos clave como en los principales patrones de uso indebido de marcas—.
Desde julio de 2025, también hemos convertido el proyecto en algo verdaderamente público: una página web de verdad, en lugar de una página de inicio ficticia, un repositorio abierto, procesos documentados… Todo ello creado para que cualquiera, especialmente las víctimas, pueda verificar qué ocurrió y quién ignoró qué.
Participa
El proyecto sigue creciendo y esperamos que resulte útil. Si tienes alguna idea para mejorar el proyecto o sus herramientas, abre una incidencia en GitHub o envía una solicitud a través de nuestro Bot de Telegram. Cualquier pregunta, cualquier propuesta. No somos una organización con ánimo de lucro, pero colaboramos activamente con todos aquellos que comparten nuestro objetivo: hacer que Internet sea más seguro.
Cualificaciones y experiencia
Por qué confiar en nosotros: experiencia independiente y contrastable, forjada a lo largo de años de investigación de amenazas en primera línea.
Una defensa basada en la investigación y dirigida por expertos — liderada por profesionales con certificación CISSP/CCSP y respaldada por OSCP, GWAPT, y BTL2 experiencia. Con el apoyo de Más de 7 años de trabajo activo para identificar y rastrear amenazas de estafa y phishing.
Presencia y contribuciones en la comunidad
Todos los perfiles que aparecen a continuación son públicos y se pueden verificar de forma independiente.
GitHub
Herramientas de inteligencia sobre amenazas de código abierto, listas de bloqueo y registros de investigación.
PhishTank (Felix0101)
Sistema de denuncia de URL de phishing activas: miles de denuncias verificadas.
PhishTank (tuanphuong)
Colaborador de la comunidad en la base de datos PhishTank.
AlienVault OTX
Informes de inteligencia sobre amenazas compartidos con la comunidad de seguridad mundial.
HuggingFace DestroyList
Conjunto de datos preparado para el aprendizaje automático, con más de 189,000+ dominios de phishing, destinado a la investigación y al entrenamiento de modelos.
Mastodon
Alertas de amenazas en tiempo real y novedades sobre las investigaciones.
Medio
Artículos detallados sobre la infraestructura del phishing, los paneles de drenaje y la economía de las estafas.
X / Twitter
Noticias de última hora sobre inteligencia de amenazas, anuncios de retiradas de sitios web y participación de la comunidad.
Codeberg
Reflejo Git gestionado por la comunidad de nuestra lista de bloqueados y nuestros conjuntos de datos abiertos, independiente de GitHub.
Un mensaje para las víctimas: vuestro silencio es su arma
No te quedes callado. No ocultes lo que pasó. Al guardar silencio, proteges a quienes te han hecho daño y preparas el terreno para la próxima víctima. Tu silencio es su escudo. Cuanto más dinero ganen, más infraestructuras tendrán, más ataques cometerán y más víctimas habrá. Rompamos este círculo vicioso.
1. Busca ayuda inmediata
Si necesitas una respuesta rápida y ayuda profesional en cualquier situación, ponte en contacto con el equipo de SEAL 911.
Ponte en contacto con SEAL 9112. Informar públicamente
Lo mínimo que deberías hacer. Comparte con todo el mundo la información sobre el estafador. Es un pequeño gesto que puede ayudar a otras personas.
Denunciar a Chainabuse3. Denunciar por la vía legal
Denuncia el delito ante la comisaría de policía de tu localidad. Puedes hacerlo por correo electrónico o a través de su página web. No denunciarlo es encubrirles.
Un mensaje para...
El sector
No somos vuestros enemigos. Somos vuestro servicio gratuito y especializado de clasificación de casos de abuso. Nuestros informes son información útil para actuar, no acusaciones. Esperamos que investiguéis y actuéis de acuerdo con vuestras obligaciones contractuales. Si vuestro departamento de abuso no está cualificado, eso es un problema interno. Las solicitudes de pruebas en vídeo o de formatos de archivo diferentes son retrasos intencionados que ayudan a los delincuentes a robar más. Actúa en función de las pruebas exhaustivas que te proporcionamos.
Estafadores
Seguid denunciándoos unos a otros. Eso nos ayuda a identificar y neutralizar vuestras redes más rápidamente. En los cinco grandes grupos de CIS que hemos analizado, los filtros de ingresos os sustraían fondos en las primeras etapas; ni siquiera os dais cuenta el 5 % de la recaudación total. No sois reyes; sois prescindibles y víctimas de vuestros propios manipuladores.
Únete a la misión
Utiliza nuestros datos. Colabora. Detén la próxima estafa antes de que se produzca.
Nuestras principales investigaciones
Investigaciones exhaustivas sobre la infraestructura de phishing, los paneles de drenaje y las redes de estafa.
XMRWallet al descubierto
Cómo una cartera falsa de Monero robó millones a lo largo de 10 años mediante transacciones secuestradas.
Se ha revelado el panel de TrustWallet
En el interior de un panel de vaciado de monederos de 8,5 millones de dólares: código fuente filtrado y 1.900 registros de chat.
El imperio de las estafas de TheProject
Se desvela una de las mayores operaciones coordinadas de estafa, con cientos de dominios.
Métricas de impacto
Más de 193,000+ dominios supervisados, más de 60,000+ denuncias presentadas y más de 27,000+ retiradas coordinadas.
Anatomía de una retirada
Guía paso a paso sobre cómo desmantelamos la infraestructura de phishing.
Enemigo Uno
Tras la pista de uno de los operadores de phishing más persistentes de Internet.
