À propos de PhishDestroy : mission, équipe et méthodologie
Nous sommes un groupe indépendant spécialisé dans le renseignement sur les menaces. Depuis plus de sept ans, nous luttons contre le phishing, les « drainers » et la fraude liée aux cryptomonnaies. Nous détectons en premier les menaces actives, conservons les preuves et coordonnons les retraits avec les hébergeurs, les bureaux d'enregistrement et les éditeurs d'antivirus.
À propos de PhishDestroy
Dès que nous constatons une menace concrète, nous agissons immédiatement — pas après l'apparition des premières victimes, ni après le dépôt de plaintes. Nous agissons pour qu'il n'y ait aucune victime.
Nos principes sans compromis
Nous ne vendons rien et n'acceptons aucun don. Nous ne proposons jamais de retrait de liste contre rémunération. Les revenus compromettraient notre neutralité.
Les indicateurs, les horodatages et les résultats sont publiés lorsque cela est sûr et conforme à la loi. Chaque affirmation s'appuie sur des preuves vérifiables.
Nous évitons de stocker des données personnelles sensibles. Les rapports utilisent des identifiants anonymisés. Les victimes contrôlent elles-mêmes le récit de leur expérience.
Les archives Web et les éléments de preuve numériques sont conservés afin que les victimes et les enquêteurs puissent accéder aux preuves de manière indépendante, longtemps après le retrait du contenu.
Nous assurons la coordination avec les registres, les hébergeurs et les fournisseurs de solutions audiovisuelles par les voies appropriées, et nous transmettons les éléments pertinents aux autorités compétentes lorsque cela s'avère nécessaire.
Accepter un paiement pour supprimer une alerte constitue un acte de corruption. Nous ne l'avons jamais fait et ne le ferons jamais. Notre intégrité n'est pas à vendre.
Comment nous détectons et neutralisons les tentatives d'hameçonnage
Notre processus traite quotidiennement des milliers de domaines grâce à une analyse automatisée, à des informations provenant de sources multiples et à l'examen d'experts.
1. Détection
Journaux CT, enregistrements DNS, flux de phishing, signalements de la communauté. Des classificateurs automatisés détectent les menaces en quelques minutes.
Rechercher dans la base de données2. Analyse
VirusTotal (95 moteurs), WHOIS/DNS, certificats SSL, captures d'écran, analyse de contenu. Scores de risque basés sur plus de 12 indicateurs.
Méthodologie de notation3. Rapports
Des rapports étayés par des preuves adressés aux registraires et aux hébergeurs — chacun précisant la raison spécifique à l'appui de faits, de captures d'écran et de documents, et vérifiés avant leur envoi (il ne s'agit pas d'une notification automatisée) —, ainsi qu'une diffusion auprès des éditeurs d'antivirus, des systèmes de navigation sécurisée des navigateurs et des listes de blocage communautaires.
Anatomie d'un retrait4. Retrait
Suivre chaque domaine jusqu'à ce qu'il soit hors service. Preuves disponibles dans les archives Web. Le délai de réponse des bureaux d'enregistrement varie de quelques heures à plusieurs semaines.
Indicateurs d'impactDe l'intelligence à l'impact
Enquêtes approfondies
Nous ne nous contentons pas de trouver des noms de domaine. Nous suivons les transactions cryptographiques sur la blockchain, cartographions les infrastructures et relions des campagnes disparates à une source unique, en remontant la piste de l'argent jusqu'aux opérateurs.
Accès « au niveau racine »
Nous avons observé ces escroqueries de l'intérieur. Cet accès sans précédent aux panneaux de drainage, aux kits de hameçonnage et à l'infrastructure des opérateurs nous confère un avantage unique pour anticiper leur prochaine manœuvre.
Conservation des éléments de preuve
Chaque site est archivé. Nous conservons les éléments essentiels — clés de chiffrement JS, identifiants des opérateurs — afin de constituer une base de données de preuves à la disposition des forces de l'ordre et des victimes, sans aucune condition.
Perturbation proactive
Nous agissons pour qu'il n'y ait aucune victime. En signalant simultanément ces activités à plus de 50 fournisseurs, nous créons un effet de réseau qui permet de démanteler les campagnes frauduleuses avant même qu'elles ne soient pleinement lancées. Pour en savoir plus, consultez notre Anatomie d'un retrait guide.
Les paradis des escroqueries cryptomonnaies : le manque de responsabilité
Un nombre disproportionné d'escroqueries liées aux cryptomonnaies provient d'une poignée de bureaux d'enregistrement. Ce n'est pas une coïncidence : il s'agit d'une défaillance systémique dans la gestion des abus.
Domaines liés à des escroqueries cryptographiques, par registraire
Source : base de données PhishDestroy, données en temps réelLes chiffres ne mentent pas
Lorsqu'un registraire héberge des milliers de domaines malveillants de plus que ses concurrents, cela laisse supposer une certaine tolérance face aux abus, une incompétence, voire les deux. Les escrocs affluent vers les plateformes qui leur offrent le moins de résistance.
Notre rôle
Nous fournissons des preuves claires à ces bureaux d'enregistrement, leur donnant ainsi la possibilité de respecter leurs obligations envers l'ICANN. Nos registres publics permettent de les tenir pour responsables lorsqu'ils manquent à leurs obligations.
Transparence et confiance
La crédibilité repose sur la transparence. Chaque processus est documenté et vérifiable.
Méthodologie ouverte
95 moteurs antivirus, 11 listes de blocage, analyse DNS/WHOIS/SSL. Le tout documenté.
Notre système de notationProcédure d'appel
Chaque recours est examiné dans un délai de 48 heures. Taux d'erreur : < 0,01 %. Aucun retrait de liste n'est rémunéré.
Déposer un recoursDonnées publiques
Flux d'informations sur les menaces, listes de blocage, journaux d'enquête — en open source sur GitHub.
GitHubConservation des preuves
Captures d'écran, code source, instantanés WHOIS, archives Wayback pour chaque domaine.
PolitiquePolitique en matière de corrections
Erreurs corrigées publiquement, avec indication de la date et de l'heure ainsi que du raisonnement.
PolitiquePas de retrait de la liste contre rémunération
Nous n'acceptons jamais de paiement en échange de la suppression d'une détection. L'intégrité n'est pas négociable.
RecoursL'article complet · à but non lucratif depuis 2019Pourquoi nous ne percevons aucun financement, pourquoi nous restons radicalement transparents — et ce que nous avons réalisé entre 2025 et 2026
Une précision avant toute chose : nous ne recherchons ni gratitude, ni reconnaissance, ni relations publiques, ni audience. La visibilité compte pour nous pour exactement deux raisons — faire pression sur les hébergeurs qui ignorent les e-mails signalant des abus courants, et en consignant de manière définitive leur position réelle lorsqu'ils choisissent de ne pas agir.
Nos adversaires
Nos adversaires sont des escrocs. Nous les qualifions souvent d’incompétents et de peu originaux — et nous maintenons cette opinion. Mais nous ne sous-estimons jamais leurs ressources. L’infrastructure qui tire profit de ces escroqueries dispose de moyens financiers considérables et d’une grande portée, et un rat acculé est prêt à tout : les fonds volés servent au retrait des sites qui divulguent des preuves, à l’attaque des chercheurs, à la diffusion de désinformation, à la conduite de campagnes de dénigrement, au portage d’accusations forgées de toutes pièces et à la profération d’éhontés mensonges.
Pourquoi pas un centime — pas même un dollar ?
PhishDestroy est, et restera toujours, strictement non commercial : pas de but lucratif, pas de publicité, pas de services payants, pas de dons liés aux résultats. Ce n'est pas de l'idéalisme, c'est une condition de survie.
- Notre approche est offensive et directe. Toute dépendance financière serait immédiatement utilisée contre nous.
- Personne ne remarque quand nous avons raison, mais chaque faux positif serait amplifié à notre détriment. Les intérêts commerciaux transformeraient chaque erreur en une menace existentielle.
- L'indépendance est notre seule véritable armure. Lorsqu'un registraire comme NameSilo menace d'intenter des poursuites judiciaires, nous ne mettons pas cela en balance avec nos 60 millions de dollars de chiffre d'affaires : nous nous contentons de mettre à jour notre miroir IPFS et de continuer à travailler.
Transparence totale
Nous nous efforçons de faire preuve d'une transparence maximale dans tous les domaines : nos rapports, notre logique de détection, notre procédure de recours, le nombre de recours déposés et leurs résultats. Nous savons que tout cela finira par être utilisé contre nous par les bureaux d'enregistrement qui tenteront de justifier leur inaction. Très bien. Que les faits parlent d'eux-mêmes.
Nous commettons des erreurs, et nous n'avons pas peur de les reconnaître. Nous ne sommes pas une seule et même personne : nous sommes une mission commune, celle de démanteler les infrastructures de hameçonnage et d'escroquerie, qu'elles soient gérées par des groupes russes, nigérians ou turcs. La nationalité n'a aucune importance. Une fraude reste une fraude.
La véritable valeur : les faits
Nous estimons que notre principale contribution réside dans les données factuelles. Un élément aussi simple qu’une analyse de site, un instantané des archives Web ou un rapport transmis à un éditeur d’antivirus recèle un réel potentiel :
- Cela peut constituer un élément de preuve pour les forces de l'ordre.
- Il pourrait servir de modèle IOC pour la communauté de la sécurité.
- Cela peut permettre de dévoiler l'identité d'un criminel.
- Cela peut prouver qu'un registraire savait qu'un site était malveillant — et qu'il a néanmoins choisi d'enfreindre son accord avec l'ICANN.
Les victimes méritent de savoir que le greffier a été informé de la menace et qu'il l'a ignorée.
« Les escrocs se servent de vous pour nuire à leurs concurrents »
Les escrocs nous signalent-ils leurs concurrents ? Probablement — nous ne pouvons en être certains. Mais réfléchissez-y bien. Lorsqu’un site frauduleux entre dans notre système, nous ne nous contentons pas de le bloquer : nous en relevons les empreintes, nous effectuons une analyse des permutations de domaine (dnstwist) et nous l’intégrons dans des analyseurs automatisés couvrant le référencement abusif (SEO poisoning), les abus sur Google Ads et d’autres canaux de distribution. Alors oui, faire appel à nous pour éliminer votre concurrent est un excellent choix. Mais lorsque vous déployez un site identique pour prendre sa place, vous vous retrouvez dans la même base de données. La logique s’applique dans les deux sens.
Abus de notre système — et comment nous y avons remédié
Il y avait de réels problèmes. Des services de « retrait à la demande » abusaient de notre infrastructure pour attaquer des sites de jeux d'argent et mettre sous pression nos concurrents. Nous avons refondu le système et banni ces utilisateurs :
- Nous ne prétendons pas être des experts en matière de jeux d'argent légaux, mais les sites de jeux d'argent frauduleux sont bloqués.
- Les signalements concernant les sites de jeux d'argent ne sont traités que s'ils sont étayés par des détections antivirus ou par des entrées figurant dans les listes noires de nos partenaires.
- Les utilisateurs qui soumettent de manière répétée uniquement ce type de sites reçoivent d'abord des avertissements, puis sont bannis.
La logique s'est considérablement perfectionnée. Ni un administrateur ni un utilisateur de confiance ne peut désormais soumettre, par exemple, « Coinbase » et voir cette requête traitée. Nous avons mis en place une couche d'IA robuste et une vaste bibliothèque d'empreintes de menaces, et le système ne cesse d'apprendre : il identifie les failles qui existaient et s'efforce de les combler. Les escrocs tenteront toujours de contourner le système. C'est tout à fait prévisible.
Impact mesurable
Même si l'on se limite à évaluer les coûts liés aux domaines supprimés, les dommages que nous avons infligés aux opérations frauduleuses sont considérables. Plus important encore : l'époque où les domaines de phishing pouvaient exister pendant des années est bel et bien révolue dans la quasi-totalité de l'univers des cryptomonnaies — qu'il s'agisse des termes clés ou des principaux schémas d'usurpation de marques.
Depuis juillet 2025, nous avons également rendu le projet véritablement public : un véritable site web plutôt qu’une page d’accueil fantaisiste, un dépôt de code ouvert, des processus documentés — le tout conçu pour que n’importe qui, en particulier les victimes, puisse vérifier ce qui s’est passé et qui a ignoré quoi.
Impliquez-vous
Le projet ne cesse de se développer, et nous espérons qu'il vous sera utile. Si vous avez des idées pour améliorer le projet ou ses outils, créez un ticket sur GitHub ou envoyez une demande d'assistance via notre Bot Telegram. Si vous avez des questions ou des suggestions, n'hésitez pas. Nous sommes une organisation à but non lucratif, mais nous collaborons activement avec tous ceux qui partagent notre objectif : rendre Internet plus sûr.
Qualifications et expertise
Pourquoi nous faire confiance ? — Une expertise indépendante et vérifiable, acquise au fil de nombreuses années de recherche sur les menaces en première ligne.
Une défense fondée sur la recherche et pilotée par des experts — dirigée par des certifiés CISSP/CCSP, avec le soutien de OSCP, GWAPT, et BTL2 expertise. Avec le soutien de 7 ans et plus un travail actif visant à identifier et à surveiller les menaces liées à l'escroquerie et au hameçonnage.
Présence au sein de la communauté et contributions
Tous les profils ci-dessous sont publics et peuvent être vérifiés de manière indépendante.
GitHub
Outils open source de veille sur les menaces, listes de blocage et journaux d'enquête.
PhishTank (Felix0101)
Outil de signalement des URL de hameçonnage actives — des milliers de signalements vérifiés.
PhishTank (tuanphuong)
Contributeur communautaire à la base de données PhishTank.
AlienVault OTX
Des informations sur les menaces partagées avec la communauté mondiale de la sécurité.
HuggingFace DestroyList
Ensemble de données compatible avec l'apprentissage automatique, comprenant plus de 189,000+ domaines de hameçonnage, destiné à la recherche et à l'entraînement de modèles.
Mastodon
Alertes en temps réel sur les menaces et mises à jour sur les enquêtes.
Moyen
Des articles approfondis sur les infrastructures de hameçonnage, les panneaux de détournement de fonds et l'économie de l'escroquerie.
X / Twitter
Dernières informations sur les menaces, annonces de retraits et engagement de la communauté.
Codeberg
Miroir Git géré par la communauté de notre liste noire ouverte et de nos ensembles de données — indépendant de GitHub.
Un message aux victimes : votre silence est leur arme
Ne restez pas silencieux. Ne cachez pas ce qui s'est passé. En gardant le silence, vous protégez ceux qui vous ont fait du mal et vous préparez le terrain pour la prochaine victime. Ton silence est leur bouclier. Plus d'argent pour eux, cela signifie plus d'infrastructures, plus d'attaques, plus de victimes. Brisons ce cercle vicieux.
1. Obtenir une aide immédiate
Pour bénéficier d'une intervention rapide et d'une aide professionnelle dans toutes les situations, contactez l'équipe SEAL 911.
Contacter SEAL 9112. Communiquer publiquement
C'est le minimum que vous devriez faire. Partagez les informations concernant l'escroc avec le plus grand nombre. C'est un petit geste qui peut aider d'autres personnes.
Signaler à Chainabuse3. Signaler en toute légalité
Signalez le délit à votre commissariat de police local. Vous pouvez le faire par e-mail ou via leur site web. Ne pas le signaler revient à les couvrir.
Un message à l'attention de...
Le secteur
Nous ne sommes pas vos ennemis. Nous sommes votre service gratuit et spécialisé dans le tri des signalements d’abus. Nos rapports constituent des renseignements exploitables, et non des accusations. Nous attendons de vous que vous meniez une enquête et agissiez conformément à vos obligations contractuelles. Si votre service chargé du traitement des signalements d’abus n’est pas compétent, il s’agit d’un problème interne. Les demandes de preuves vidéo ou de formats de fichiers différents constituent des manœuvres dilatoires délibérées qui aident les criminels à commettre davantage de vols. Agissez sur la base des preuves exhaustives que nous vous fournissons.
Les escrocs
Continuez à vous dénoncer les uns les autres. Cela nous aide à repérer et à neutraliser vos réseaux plus rapidement. Dans les 5 grands groupes CIS que nous avons analysés, des filtres de revenus vous ont soutiré des fonds en amont ; vous ne vous en rendez même pas compte. 5 % des recettes totales. Vous n'êtes pas des rois ; vous êtes des pions jetables, et les victimes de ceux qui vous manipulent.
Rejoignez la mission
Utilisez nos données. Collaborez. Empêchez la prochaine arnaque avant même qu'elle ne commence.
Nos principaux axes de recherche
Enquêtes approfondies sur les infrastructures de hameçonnage, les panneaux de collecte de données et les réseaux frauduleux.
xmrwallet démasqué
Comment un faux portefeuille Monero a détourné des millions en 10 ans grâce à des transactions piratées.
Le panel de TrustWallet mis à nu
Dans les coulisses d'un panel de piratage de portefeuilles d'une valeur de 8,5 millions de dollars : fuite du code source et 1 900 historiques de discussion.
L'empire des arnaques de TheProject
Dévoilement de l'une des plus vastes opérations d'escroquerie coordonnées, impliquant des centaines de domaines.
Indicateurs d'impact
Plus de 193,000+ domaines surveillés, plus de 60,000+ signalements enregistrés, plus de 27,000+ retraits coordonnés.
Anatomie d'un retrait
Guide détaillé expliquant étape par étape comment nous démantelons les infrastructures de hameçonnage.
Ennemi n° 1
Sur les traces de l'un des auteurs d'hameçonnage les plus tenaces du Web.
