Domena, która zabrała Ci pieniądze, powstała trzy godziny wcześniej

Wykres punktowy: czas od rejestracji domeny do wpisania jej na Listę Ostrzeżeń, mediana 3,2 godziny, najkrótszy odstęp 36 minut

Postanowienie o umorzeniu

Sprzedajesz coś na Allegro Lokalnie. Kupujący nie chce się spotkać, ale zapłaci od razu, więc podsyła link do odbioru pieniędzy. Link zaczyna się od nazwy serwisu, który znasz, więc klikasz i wpisujesz dane karty.

Następnego dnia dzwonisz do banku. Po tygodniu składasz zawiadomienie. Sprawa o takim przebiegu może się skończyć postanowieniem o umorzeniu wobec niewykrycia sprawcy.

Kiedy do niej wracasz, strona już nie działa. Został link.

Tyle widzi pokrzywdzony. Ja zobaczyłem w tym linku jeszcze jedną rzecz.

Pod tą samą domeną zapisano równolegle nazwy Allegro, OLX, Vinted i serwisów sprzedających bilety. Kto dostał tamte adresy, tego nie wiem i nie da się tego wyczytać z tej listy. Wiem natomiast, że wszystkie trafiły na Listę Ostrzeżeń w jednej serii, i że tak samo przygotowanych domen jest w rejestrze kilka tysięcy.

Jedna domena, cztery serwisy

Popatrz na te adresy. Wszystkie wpisano na Listę Ostrzeżeń CERT Polska jednego dnia, jeden po drugim, pod kolejnymi numerami pozycji.

allegro.pl-m8s8f.click
allegrolokalnie.pl-m8s8f.click
allegrolokalne.pl-m8s8f.click
allegrolokainie.pl-m8s8f.click
allegro-lokalnie.pl-m8s8f.click
olx.pl-m8s8f.click
vinted.pl-m8s8f.click
alebilet.pl-m8s8f.click
allebilet.pl-m8s8f.click
aiebilet.pl-m8s8f.click

Zasłoń palcem lewą stronę. Wszystkie kończą się identycznie, na pl-m8s8f.click.

To nie jest dziesięć osobno kupionych domen, tylko subdomeny utworzone pod jedną domeną. Subdomeny zakłada właściciel domeny sam, we własnym panelu, w dowolnej liczbie i bez osobnej opłaty. Wpisanie w nich cudzej nazwy handlowej nie przechodzi przez żadną kontrolę, bo na tym etapie nie ma kto jej przeprowadzić.

Wypisałem dziesięć, a na liście jest ich dwanaście: sama domena, dziesięć powyższych i jeszcze jedna zapisana jako xn--albilet-b9a. To zapis Punycode nazwy z polskim znakiem, czyli alębilet. W pasku adresu może się pokazać jako alębilet, chociaż przeglądarka może też zostawić zapis Punycode.

Lista Ostrzeżeń pokazuje moment wpisania adresu na listę, a nie moment utworzenia subdomeny. Nie twierdzę więc, że wszystkie te strony działały jednocześnie. Stwierdzam coś węższego: pod jedną domeną przygotowano nazwy czterech serwisów, a wszystkie zostały rozpoznane i wpisane w tej samej, kilkusekundowej serii.

Ile razy zdarza się to samo

Pobrałem całą Listę Ostrzeżeń, czyli 139 033 pozycje z ostatnich sześciu miesięcy. Wybrałem sześć nazw: Allegro razem z Allegro Lokalnie, OLX, Vinted, InPost, Otomoto i serwisy sprzedające bilety. Potem sprawdziłem, na ilu domenach stoją naraz nazwy więcej niż jednego z nich.

Takich domen jest 2 832.

Na 1 835 z nich stoją nazwy czterech serwisów jednocześnie. Razem jest na nich 14 753 adresy, czyli średnio pięć na jedną domenę.

Teraz najważniejsze. Wziąłem każdą z tych 2 832 domen osobno i sprawdziłem, czy wszystkie jej adresy weszły na listę tego samego dnia. Tak było w 2 708 przypadkach, czyli na 96 domenach na sto.

Sprawdziłem jeszcze, ile czasu dzieli w takiej domenie pierwszy wpis od ostatniego. Mediana wynosi czternaście sekund, a w 2 302 przypadkach wszystko mieści się w pięciu minutach. Nazwy czterech różnych serwisów pojawiają się więc razem, w jednej serii.

Wyobraź sobie dwie osoby z jednej takiej domeny. Sprzedający z Allegro w Katowicach i sprzedający z Vinted w Gdańsku. Pójdą na dwie różne komendy, opiszą dwa różne portale i dwa różne adresy stron, a ich sprawy trafią do dwóch różnych prokuratur.

Mówić będą jednak o jednej domenie, na której obie nazwy pojawiły się tego samego dnia.

Dwie „literówki” na 455 osobno zarejestrowanych domenach

Wróć na chwilę do listy adresów z początku tekstu. Cztery z nich to Allegro Lokalnie, za każdym razem zapisane inaczej:

allegrolokalnie      poprawnie
allegro-lokalnie     z myślnikiem
allegrolokalne       brakuje litery „i”
allegrolokainie      „i” w miejscu „l”

Dwie ostatnie wyglądają na literówki. Na jednej domenie to niczego nie dowodzi, bo wszystkie te adresy powstały tego samego dnia i w tym samym miejscu.

Sprawdziłem więc te dwie pisownie w całym zbiorze, na wszystkich domenach, jakie w nim są.

Pierwsza występuje na 467 różnych domenach. Druga na 465. To nie są subdomeny jednego adresu, tylko osobno zarejestrowane domeny.

Na 455 z nich siedzą obie naraz. W 450 przypadkach wpisano je tego samego dnia. Tylko dwanaście domen ma pierwszą pisownię bez drugiej.

Te 455 domen rozkłada się na czternaście różnych końcówek adresu, od .sbs i .click po .shop i .xyz.

Wykres liniowy: dwie pisownie nazwy różniące się jedną literą pojawiają się w tym samym rytmie, na 455 wspólnych domenach

Jedna literówka może być przypadkiem. Ta sama para powtórzona 455 razy jest wzorem.

Jedenaście wzorów i jeden wspólny rytm

Te dwie pisownie to tylko dwa z wielu wzorów, a wzory rozkładają się na tysiące osobnych domen. Wziąłem jedenaście najczęstszych i rozłożyłem każdy na tygodnie.

Mapa cieplna: jedenaście wzorów nazw domen milknie w tych samych czterech tygodniach maja i czerwca 2026 roku

Te jedenaście wzorów rozkłada się na 6 668 różnych domen. Wpisy zliczam tygodniami, od poniedziałku do niedzieli, i podaję datę poniedziałku.

W czterech kolejnych tygodniach, rozpoczynających się 18 i 25 maja oraz 1 i 8 czerwca, wszystkie jedenaście wzorów milknie naraz. Cztery z nich mają przez te cztery tygodnie zero nowych domen.

W tygodniu rozpoczynającym się w poniedziałek 15 czerwca wszystkie ruszają jednocześnie i wracają do poprzedniego poziomu.

Gdyby za tymi jedenastoma wzorami stało jedenaście niezależnych źródeł, nie milkłyby w tym samym tygodniu i nie ruszały w ten sam poniedziałek. Co więc tu ucichło: źródło tych domen czy źródło informacji o nich?

Zanim uznam to za ustalenie

Cisza w danych może mieć nudną przyczynę i muszę ją wykluczyć, zanim pójdę dalej.

Data na Liście Ostrzeżeń oznacza dzień wpisania domeny na listę, czyli zablokowania. Nie mówi, kiedy domenę zarejestrowano. Jeżeli te wpisy powstają w rytmie pracy zespołu prowadzącego listę, a nie w rytmie zakładania domen, to cały wykres opisuje kolejkę w urzędzie i cała dedukcja kończy się w tym miejscu.

Wymyśliłem na to dwa sprawdzenia.

Pierwsze: ile czasu mija od rejestracji do wpisu

Jeżeli lista reaguje z opóźnieniem liczonym w tygodniach, cztery tygodnie ciszy mogą być zwykłym poślizgiem. Jeżeli reaguje w godzinach, poślizg tego nie tłumaczy.

Rejestry domen udostępniają publicznie dane o zarejestrowanych domenach przez protokół RDAP, następcę whois. Jest tam zapisana data rejestracji, pochodząca od tego, kto domenę sprzedał, czyli ze źródła niezależnego od CERT. Wylosowałem 30 domen z listy i zestawiłem obie daty. Odpowiedź z datą rejestracji dostałem dla 26.

Domena z początku tekstu wygląda tak:

rejestracja domeny   26.07.2026  17:58:44   (dane rejestru, RDAP)
pierwszy wpis        26.07.2026  22:00:21   (Lista Ostrzeżeń CERT Polska)
ostatni wpis         26.07.2026  22:00:41   (Lista Ostrzeżeń CERT Polska)

Godziny podaję w czasie polskim.

Cztery godziny i minuta między zapisem u rejestratora domeny a pierwszym wpisem na Liście Ostrzeżeń. Wszystkie dwanaście wpisów, czyli domena i jedenaście subdomen, weszło w ciągu dwudziestu sekund, pod numerami od 654 908 do 654 919, bez przerwy w numeracji.

Co działo się w tych czterech godzinach, tego żadne z tych dwóch źródeł nie pokazuje.

Wykres punktowy: czas od rejestracji domeny do wpisania jej na Listę Ostrzeżeń, mediana 3,2 godziny, najkrótszy odstęp 36 minut

W próbie 26 domen mediana wyniosła 3,2 godziny. Siedemnaście wpisano na listę w ciągu sześciu godzin od rejestracji, dziewiętnaście w ciągu doby. Najkrótszy odstęp to 36 minut.

Zastrzeżenie do tej próby: 26 domen to mało, a przez RDAP nie uzyskałem użytecznych danych dla wszystkich końcówek, więc część rozszerzeń może być niedoreprezentowana. To jest rząd wielkości, nie reguła dla każdej domeny.

Na potrzeby tego rozdziału wystarczy. Typowe opóźnienie liczy się w godzinach, więc nie tłumaczy czterech tygodni.

Drugie: co robiła w tym czasie reszta listy

Zostaje druga wersja tego samego zarzutu: może to nie zakładający domeny przestali pracować, tylko CERT miał przerwę. Wakacje, zaległości, mniej rąk do weryfikacji.

Tu mam grupę kontrolną. Jest nią cała reszta listy, czyli 128 tysięcy pozycji niezwiązanych z Allegro. Jeżeli przyczyna leżałaby po stronie prowadzenia listy, spadek objąłby wszystko.

Dwa wykresy liniowe: Allegro, OLX, Vinted i serwisy z biletami spadają w czterech tygodniach ciszy, reszta Listy Ostrzeżeń nie spada

Spadek liczę tak: sumuję wpisy z czterech tygodni ciszy i porównuję je z sumą z czterech tygodni bezpośrednio je poprzedzających, czyli z tygodni rozpoczynających się 20 i 27 kwietnia oraz 4 i 11 maja. Ta sama podstawa dla każdego wiersza.

spadek w czterech tygodniach ciszy
Allegro78 %
OLX69 %
Vinted67 %
serwisy z biletami68 %
pozostałe 119 138 pozycji listybez spadku

Cztery serwisy, które stoją razem na tych samych domenach, milkną razem i wracają razem. Reszta listy w tym czasie nie spadła w ogóle: 17 722 pozycje w ciszy wobec 17 583 w czterech tygodniach przed nią.

Udział Allegro w całej liście zjechał w tym czasie z około 10 procent do 2 procent, a w dwóch najgłębszych tygodniach do 1,4. Tydzień po ciszy wrócił na 13 procent.

Lista nie zatrzymała się na miesiąc. Zatrzymały się cztery serwisy naraz.

Co z tego wynika

Odpada wyjaśnienie, że cała Lista Ostrzeżeń stanęła na miesiąc, bo reszta listy w tym czasie nie spadła. Odpada też zwykły poślizg zgłoszeń, bo ten liczy się w godzinach.

Nie odpada pytanie, po czyjej stronie była przerwa: tego, kto te domeny zakłada, czy tego, kto je zgłasza. Tych dwóch możliwości nie da się rozdzielić na podstawie tych dwóch źródeł.

Sprawdziłem jeszcze jedną możliwość, najbardziej oczywistą: że w tym czasie ktoś kogoś zatrzymał. Przejrzałem komunikaty polskiej Policji, Centralnego Biura Zwalczania Cyberprzestępczości i Centralnego Biura Śledczego Policji oraz komunikaty Europolu z tego okresu. Nie znalazłem akcji, która pasowałaby do tych czterech tygodni.

Sprawy o podobnym charakterze, które udało mi się znaleźć, są wcześniejsze:

Na podstawie tych dowodów, uznaję to za wynik negatywny. Komunikaty o zatrzymaniach publikuje się z opóźnieniem albo wcale, więc brak komunikatu niczego nie wyklucza. Nie przeszukałem też archiwów wszystkich jednostek dzień po dniu, tylko komunikaty z tego okresu i podsumowania.

Co z tego wynika dla poszkodowanego

Domena, na którą wpisujesz dane karty, ma w tym momencie kilka godzin. Ktoś ją tego dnia kupił, podając jakieś dane rejestratorowi.

Zawiadomienie składa się zwykle po kilku dniach, czasem po tygodniu. Wtedy domena jest już zablokowana, a strona nie odpowiada. To nie znaczy, że nie ma czego zabezpieczać: ślady mogą leżeć u rejestratora, u dostawcy hostingu i u operatora płatności. Trzeba tylko wiedzieć, że tam są, i o nie wystąpić na czas.

Skala, dla porządku

Pozycji z nazwą Allegro jest na liście 11 010, czyli około 60 dziennie.

Wśród pozycji widocznych w pobranym zbiorze nie ma ani jednego dnia bez nowego wpisu z tą nazwą. Najsłabszy dzień przyniósł jeden, najmocniejszy 294 (co ciekawe, zaraz po długiej przerwie).

Wykres słupkowy: domeny podszywające się pod Allegro wpisywane na Listę Ostrzeżeń CERT Polska dzień po dniu przez 182 dni, mediana 56 dziennie

68 na 100 tych adresów zbudowano według jednego wzoru: nazwa marki, myślnik, słowo „oferta”, przypadkowy ciąg znaków, końcówka. Jedną konstrukcję powtórzono 1 111 razy, na 22 różnych końcówkach. Dwa adresy zbudowane według tego samego wzoru mają więc różne zakończenia i nie wyglądają na powiązane.

Wykres słupkowy: dwanaście najczęstszych szkieletów nazw domen podszywających się pod Allegro
Graf: jeden szablon nazwy domeny rozłożony na 22 różne końcówki adresu, łącznie 1 111 domen
Zrzut ekranu z konsoli PowerShell: przeliczenie całej Listy Ostrzeżeń, 139 033 pozycje
Przeliczenie całej listy 139 033 pozycji

Co z tym może zrobić pełnomocnik

Wskazać w zawiadomieniu, u kogo mogą być dane, i złożyć je od razu. Rejestrator może nadal posiadać dane związane z rejestracją, płatnością i obsługą konta. Mogą też istnieć logi po stronie hostingu, operatora płatności i innych dostawców.

Nie zakładam, że te dane są prawdziwe ani kompletne. Bywają fałszywe, zamaskowane usługą ukrywającą dane albo ograniczone do minimum. Przy takim materiale często ważniejsze od samych danych rejestracyjnych są logi, ślad płatności za domenę i dane dostępowe do konta.

Każdy z tych podmiotów przechowuje je przez własny okres, po którym je usuwa. Domena z tego materiału ma w chwili zdarzenia kilka godzin, więc pismo złożone po miesiącu zastaje zupełnie inny stan niż złożone w tym samym tygodniu. Trzeba wiedzieć, do kogo wystąpić, o co zapytać i co zabezpieczyć pilnie. Sam adres strony w treści zawiadomienia tego nie załatwia.

Nie opierać się na tym, co widać w adresie. Nazwę marki wpisał tam właściciel domeny i ona nikogo nie identyfikuje. Identyfikuje ostatni człon przed pierwszym ukośnikiem.

Do pisma powinien trafić cały link, razem z tym, co stoi po znaku zapytania, bo przy skracaniu adresu ta część ginie pierwsza. Może w niej siedzieć identyfikator kampanii albo odbiorcy, ale mogą też siedzieć tokeny i dane wrażliwe. Zabezpiecza się ją w oryginalnej postaci, nie publikuje i nie wkleja do przypadkowych narzędzi w sieci.

Sprawdzić, czy zdarzenie jest odosobnione. Z publicznej Listy Ostrzeżeń da się wykazać dwie rzeczy: ile adresów zbudowanych tak samo zablokowano w dniu zdarzenia i czy pod tą samą domeną stały nazwy innych serwisów. To są fakty do sprawdzenia w źródle, do którego prokurator ma taki sam dostęp.

Uzyskanie danych niepublicznych wymaga podstawy prawnej i czynności uprawnionego organu. Analiza źródeł otwartych tego nie zastąpi. Może pokazać, dokąd te czynności skierować.

Ktoś teraz może zapytać

Ale zaraz, skoro na listę trafia to, co ktoś zgłosił, to może Allegro wcale nie jest podrabiane najczęściej, tylko podszycia pod nie są najskuteczniej wykrywane i zgłaszane?

I to jest dobre pytanie, które częściowo zostaje bez odpowiedzi. Z samej listy nie odróżnię tych dwóch sytuacji, bo wyglądają w niej tak samo. Lista nie mówi też, kto zgłosił daną domenę: sam serwis, użytkownik, bank, dostawca usług monitorujących czy ktoś jeszcze.

Test kontrolny trochę tu jednak pomaga. Żeby wyjaśnić cztery tygodnie ciszy samym zgłaszaniem, trzeba przyjąć, że strumienie zgłoszeń dotyczące czterech różnych grup serwisów załamały się w tym samym tygodniu, wróciły w ten sam poniedziałek i osiągnęły wcześniejszy poziom, podczas gdy pozostałe 119 tysięcy pozycji nie spadło w ogóle. Możliwe. Tylko trzeba to założyć świadomie, a nie wpaść na to przypadkiem.

Granica ustaleń

W tej analizie nie ustalałem, kto rejestrował te domeny. Pracowałem na dwóch źródłach publicznych, a Lista Ostrzeżeń danych rejestrujących nie zawiera. Do czego innego służą inne narzędzia i inne podstawy prawne.

Nie twierdzę też, że za wszystkimi adresami stoi jedna osoba ani jedna grupa. Wspólny wzór to nie jest tożsamość.

W tym materiale ustaliłem pięć rzeczy:

  • pod 2 832 domenami zapisano nazwy więcej niż jednego z sześciu sprawdzanych serwisów;
  • dwie pisownie różniące się jedną literą występują razem na 455 osobno zarejestrowanych domenach;
  • jedenaście wzorów nazw, obejmujących 6 668 domen, zanika i wraca w tym samym tygodniu;
  • w zbadanej próbie odstęp między rejestracją domeny a wpisem na listę liczył się w godzinach, mediana 3,2;
  • w tych samych czterech tygodniach Allegro, OLX, Vinted i serwisy z biletami spadają o 67 do 78 procent wobec czterech tygodni poprzedzających, a pozostałe 119 138 pozycji listy nie spada w ogóle.

To są fakty z obu źródeł. Poniżej moja ocena, wyraźnie oddzielona, bo to już jest wniosek, a nie ustalenie.

Powtarzalność, której nie tłumaczy przypadek, wskazuje na wspólne źródło albo wspólny mechanizm. Dwie pisownie idące razem przez 455 domen i jednoczesny rytm jedenastu wzorów oznaczają, że te wpisy nie są zbiorem niezależnych pomyłek. W publicznym materiale nie ma jednak danych, które pozwalałyby umieścić ten wspólny element po stronie rejestrujących domeny, wykorzystywanego narzędzia czy procesu zgłaszania.

Nie ustaliłem, kto za tym stoi. Ustaliłem, że to nie są niezależne przypadki.


Na koniec, o samych liczbach

Wszystko powyżej policzyłem sam, na publicznej Liście Ostrzeżeń CERT Polska oraz na publicznych danych uzyskanych przez RDAP. Nie korzystałem z żadnych danych niejawnych ani z materiału z prowadzonych spraw. Nie ustalam tu niczyjej tożsamości, bo nie temu służy ten materiał ani te dwa źródła.

Każdą liczbę dotyczącą domen, wpisów i czasu rejestracji da się odtworzyć z tych samych dwóch źródeł. Poza nimi powołuję się jeszcze na komunikaty Policji, CBZC i Europolu, przywołane w tekście. Daję sobie prawo do błędu, więc jeżeli któraś liczba się nie zgadza, proszę o wiadomość na kontakt@altedu.pl.

Źródło danych i zastrzeżenia

Analiza opiera się na publicznie dostępnej Liście Ostrzeżeń CERT Polska (hole.cert.pl), pobranej 12 sierpnia 2026 roku, oraz na publicznych danych uzyskanych przez RDAP, wykorzystanych do sprawdzenia dat rejestracji próby domen. Obliczenia, zestawienia i wykresy są opracowaniem własnym, nie pochodzą od CERT Polska i nie są przez tę instytucję firmowane.

Lista Ostrzeżeń podlega aktualizacji i retencji, więc podane wyniki opisują zbiór pobrany we wskazanym dniu. Nie są pomiarem wszystkich prób oszustwa ani rankingiem marek najczęściej wykorzystywanych do podszywania się. Na liczbę wpisów wpływa zarówno zakładanie domen, jak i skuteczność ich wykrywania oraz zgłaszania.

Wszystkie przywołane nazwy domen znajdują się na tej liście w dniu pobrania danych. Są to ciągi wygenerowane automatycznie, bez elementów wskazujących na konkretną osobę fizyczną lub przedsiębiorcę.

Opisany na wstępie przebieg zdarzeń jest typowym scenariuszem tego rodzaju oszustwa, a nie opisem konkretnej sprawy ani konkretnej osoby. Miasta podano przykładowo.

Tekst nie zawiera oceny prawnej czyjegokolwiek zachowania, nie stanowi porady prawnej ani twierdzenia, że jakakolwiek osoba lub firma dopuściła się czynu zabronionego. Opisuję budowę nazw domen wpisanych na Listę Ostrzeżeń. Ustalanie, kto je zarejestrował, wykracza poza zakres tego opracowania.

Nazwy handlowe pojawiają się wyłącznie po to, żeby wskazać, pod jaki serwis podszywają się opisywane domeny. Nie jestem powiązany z tymi podmiotami ani przez nie zlecony.

Jeżeli którakolwiek z przywołanych domen należy do Państwa i została wykorzystana bez Państwa wiedzy, proszę o kontakt: kontakt@altedu.pl. Wpis zostanie skorygowany.


Do zobaczenia na:
LinkedIn: https://www.linkedin.com/in/adamgola/ oraz https://www.linkedin.com/company/altedu-pl/
Instagram: https://www.instagram.com/altedupl
Facebook: https://facebook.com/altedupl

Bezpiecznego,
Adam Gola

awatar autora
AdamGola
Adam Gola, niezależny ekspert techniczny w obszarze cyberbezpieczeństwa i białego wywiadu (OSINT), założyciel altedu.pl. Od ponad 10 lat pracuje na styku bezpieczeństwa aplikacji i analizy cyfrowej. Realizuje analizy OSINT dla kancelarii i biur detektywistycznych, testy bezpieczeństwa aplikacji oraz szkolenia z cyberbezpieczeństwa. Prelegent The Hack Summit, członek ISSA Polska, audytor wiodący ISO/IEC 27001.