Resumen ejecutivo
El 2026-08-07, una sesión de reconocimiento (hotspot de teléfono + QuantumGuard + captura de paquetes) pasó de la curiosidad por un pull request de GitHub a la IP inversa del balanceador de carga de GitHub en Seattle, 140.82.116.3. Esa IP co-alojaba coindream.site (web en GitHub, SPF de correo apuntando a UltaHost cp5 159.100.6.5). La IP inversa y los pivotes posteriores revelaron dos entornos de alojamiento compartido densos: UltaHost cp5 (con inquilinos mixtos, incluido un clon de Shell Eastern Petroleum registrado a nombre de Christian von Langermann) y, sobre todo, qloudhost 45.87.42.74.
El nodo de qloud alojaba una granja de ventas brasileña de "planos de saúde" de varios años (2017–2025) que usaba las marcas Bradesco, Amil, Unimed y SulAmérica, ofreciendo descuentos del 50–60 % en el primer mes. El WHOIS atribuye el portafolio principal a Fabiola Silva Souza (FASSO283), con el correo fabiola@saudeperfeita.com.br. Ese dominio de correo es un sitio WordPress en vivo, con formato de corredor de seguros, alojado en HostGator (saudeperfeita.com.br), propiedad de Roger Oliveira de Agência Unit, con contacto técnico y autor de WordPress Leonildo ("nildo"). Otros registrantes, Tiago Ferreira Pena y Leonildo, comparten los mismos servidores de nombres de qloud. Los registros públicos confirman un CNPJ coincidente (Fabiola Silva Souza Seguros Ltda / Nf Seguros Saude, Mococa-SP, activa desde 2021).
El mismo nodo compartido de qloud también contenía abuso de marca clásico y typosquatting: bancos en línea falsos (bridgecorebank.com, registrante Williams Smith), páginas de registro de casinos, convertidores de Paysafe/Neosurf y varios stubs estilo ticketmaster/kaiserpermanente. QloudHost comercializa explícitamente alojamiento para casinos. pro114.dnspro.com.br (otro servidor compartido brasileño) expuso una pila completa de correo/panel además de una MariaDB 10.11.18 pública. UltaHost filtró más tarde los puertos web; el escaneo agresivo limitó la velocidad de qloud 443.
El caso es un mapa de identidades e infraestructura de un ecosistema brasileño de ventas/marcas de planes de salud de varios años, al que se entró por una curiosidad de IP inversa desde GitHub, asentado en un alojamiento compartido que ignora privacidad/DMCA y que también concentra clones de bancos falsos y casinos. Los servidores de nombres compartidos y el dominio de correo vinculan a los operadores de planes de salud; el co-alojamiento por sí solo no prueba que los inquilinos financieros/de juego compartan los mismos operadores. No se realizaron ataques de credenciales ni desarrollo de exploits. Varios puntos siguen abiertos (portafolio completo en registro.br, usuarios de WordPress de qloud mientras estaba bloqueada, pivotes secundarios de von Langermann, URL original del PR de GitHub).
El reconocimiento pasivo del 2026-08-07 mapeó un clúster de ventas de "planos de saúde" de larga duración a nombre de Fabiola Silva Souza (FASSO283), una empresa de seguros registrada, servidores de nombres compartidos y una fachada de corretaje en HostGator, mientras que el mismo nodo de qloud concentraba bancos falsos, clones de casinos y convertidores de pagos. La entrada fue una curiosidad de IP inversa durante una sesión de reconocimiento que comenzó con la investigación de un pull request de GitHub.
Origen – El borde de GitHub
El operador y las herramientas accedieron a github.com (140.82.116.4) y al hostname del balanceador de carga de Seattle lb-140-82-116-3-sea.github.com (140.82.116.3). Una búsqueda de IP inversa en 140.82.116.3 devolvió el host de marketing esperado de GitHub además de un conjunto inesperado de coindream.site y subdominios bakkta* (cpanel, webmail, mail, autodiscover, bakkta.support, bakktat.website, etc.).
ARIN confirmó el bloque como GITHU / GitHub, Inc. wget/curl del hostname del balanceador produjo la cadena 301 estándar hacia github.com. Las huellas de Nmap coincidieron con el comportamiento público de GitHub. El re-análisis posterior del pcap confirmó el rastro de origen (Grok, GitHub) sin contener ni un solo paquete hacia las IP posteriores del caso 45.87.42.74, 159.100.6.5 o 187.33.241.58. La intención declarada era investigar un pull request de GitHub; la URL del PR nunca fue proporcionada y sigue siendo un punto abierto solo del usuario.
Pivote 1 – [coindream.site](https://coindream.site/) (arquitectura dividida)
El DNS en vivo de [coindream.site](https://coindream.site/) mostró:
- Registro A (apex y todos los hostnames estilo cPanel) → 140.82.116.3 (GitHub)
- NS → dns1/dns2.registrar-servers.com (Namecheap BasicDNS)
- MX → Namecheap eforward[1–5]
- TXT/SPF → v=spf1 +a +mx +ip4:159.100.6.5 include:relay.mailchannels.net ~all
- Creado el 2026-01-23, actualizado el 2026-02-01, registrante con privacidad (Withheld for Privacy ehf, Islandia), clientTransferProhibited, DNSSEC sin firmar.
La arquitectura está deliberadamente dividida: presencia web en un borde de GitHub que simplemente redirige a github.com, mientras que la autorización de correo apunta a un nodo cPanel de UltaHost. El Host forzado: coindream.site contra 159.100.6.5 (cuando la web aún estaba abierta) devolvió el clásico meta-refresh de defaultwebpage de cPanel de 163 bytes. La nomenclatura bakkta / bakktat / bakktatr es ruido de imitación en relación con la marca pública de trading Bakkt; no se encontró evidencia de compromiso de la entidad legítima.
Pivote 2 – UltaHost cp5 (159.100.6.5)
La IP inversa de 159.100.6.5 devolvió aproximadamente 500 hostnames y una extracción inicial de ~78 apex únicos. Casi todos los inquilinos tenían el kit completo de cPanel (cpanel., webmail., webdisk., cpcalendars., cpcontacts., mail., autodiscover., www.). Al inicio de la sesión, 80/443 estaban abiertos en LiteSpeed; al final de la sesión, el nmap (18:50) los mostró filtrados, dejando solo 2082/2083 abiertos (OpenResty 1.31.1.1 cPanel). Los certificados TLS pertenecían a la familia cp5.fra1.ultacp.com (Let's Encrypt). Las rutas no autenticadas en :2083 devolvían más tarde una página de verificación anti-bots de ~12 KB, "One moment, please...", con desafíos headless/bytespider.
Contenido de alto interés obtenido mientras HTTPS aún respondía:
- shelleasternpetroleum.ae – plantilla de Shell Eastern Petroleum, certificado Let's Encrypt, registrante/contacto técnico según WHOIS Christian von Langermann (DURRAQ-R138206K / DURRAQ-T138206K), NS ns1/2/3.ultahost.com, A → 159.100.6.5.
- gamingcomission.co y certificates.* – tema de "comisión" con error tipográfico "KGC – Certificates".
- antifraud.click – aplicación PHP estilo AR de "verificar antes de transferir" con PHPSESSID y CSP.
- aranttru.com – "Gar T – Online Banking Platform".
- pinupcasinorussia.click – clon del casino Pin-Up (cuerpo de ~169 kB).
- Varias cuentas de markets/trading y suspendedpage.cgi.
- 7secondsoflove.com – cuerpo único grande (~173 kB) en vhost ffuf.
- Listado de directorio "Index of /" en varios inquilinos.
La ejecución de vhost con ffuf (Host: FUZZ @ https://159.100.6.5/, -fs 163) produjo 202 aciertos: 147×200, 50×403 (denegación compartida), 4×302, 1×301. Las firmas de tamaño separaron claramente la interfaz de inicio de sesión de cPanel (~40 kB), las páginas de servicio (~12 kB) y el sitio único grande.
Nmap de amenazas – tres IP lado a lado
- 159.100.6.5 (cp5) – solo 2082/2083 abiertos (solo panel desde esta ruta).
- 187.33.241.58 (pro114.dnspro.com.br) – superficie completa: Pure-FTPd 21, PowerDNS Auth 4.9.16 en 53, LiteSpeed 80/443, Dovecot completo, Exim 4.99.5, cPanel/OpenResty, WHM (pt_br, whostmgrsession), Roundcube webmail, MariaDB 10.11.18 escuchando en el 3306 público (banner 5.5.5-10.11.18-MariaDB-cll-lve). Los banners de hostname confirmaron pro114.dnspro.com.br. La IP inversa mostró ~500 inquilinos brasileños de pymes (advocacia, tiendas, academias) con menor densidad de abuso de marca que qloud. Los paneles devolvieron más tarde el mismo muro anti-bots de OpenResty.
- 45.87.42.74 (shared.qloudhost.com) – Pure-FTPd, OpenSSH 8.0 (RHEL 8), BIND 9.11.36, LiteSpeed, DirectAdmin + pila de correo Exim, MariaDB 10.6.27 (históricamente abierta), sin puertos cPanel externos. Este se convirtió en el host principal de abuso de marca.
La superficie comparativa al momento del nmap mostró a qloud y pro114 como servidores de pila completa con bases de datos públicas; cp5 ya se había replegado a solo panel.
La granja de abuso de marca de Qloud (45.87.42.74)
La IP inversa produjo ~499 hostnames / ~207 apex. Una extracción estricta de abuso de marca listó 23 dominios. La recopilación exitosa de encabezados/títulos mientras 443 aún respondía reveló un conjunto coherente de sitios de venta de planes de salud en WordPress con "X% Desconto":
- saudebradescobr.com.br – "Plano de Saúde Bradesco Empresarial 60%"
- planosaudebr.com.br – "Bradesco Saúde 60%" (~1.9 MB de WordPress)
- saudeplano.com.br – mismo tema de Bradesco
- segurobradescodental.com.br – Bradesco Dental desde R$ 29,90
- vendasbradescosaude.com.br – Bradesco Saúde 50%
- planoamilbrasilia.com.br – Amil Brasília 50%
- planodesaudesulamerica.com.br – SulAmérica 50%
- planodesaudeempresariais.com.br – Empresarial 60%
- vendasplanounimed.com.br – Unimed 50%
- vendassulamericasaude.com.br – Sulamérica 50%
- contratarplanosdesaude.com.br – compare planos
Los inquilinos no relacionados con salud en el mismo nodo compartido incluían bridgecorebank.com (banca en línea falsa), betify4.com (registro de casino), mypaysafe.eu y www-myneosurf.com (convertidores de pagos), además de numerosos stubs y títulos intermitentes (casinoradar365, kaiserpermanenteinc, trustdigitalbank, produbancoecu, ticketmastercolombiaonline, neosurf-remboursement, etc.).
El descubrimiento de rutas con ffuf tras una autocalibración fallida produjo grandes volúmenes de soft-404 (200/palabras≈1498/tamaño≈119xx o 500/2431/palabras=168). La lección operativa fue explícita: después del fallo de calibración, filtrar agresivamente (-fw 1498 -fs 2431) y no tratar las rutas admin/phpMyAdmin/log como reales. El escaneo agresivo posteriormente limitó la velocidad / puso en agujero negro 45.87.42.74:443 durante períodos prolongados (QLOUD_DOWN), mientras que el DNS seguía apuntando los dominios de las marcas a la IP. El reconocimiento en vivo de los sitios de ventas de Fabiola quedó bloqueado hasta el enfriamiento.
QloudHost mismo comercializa "Casino Web Hosting" como línea de productos (ignora DMCA, amigable con criptomonedas, enfocado en privacidad, plataformas de juego y apuestas de alto tráfico), lo que proporciona una justificación comercial explícita para la densidad de clones de casinos y pagos observados en el mismo servidor.
Investigación de identidad
Principal: FABIOLA SILVA SOUZA / FASSO283
- Persona: FABIOLA SILVA SOUZA
- nic-hdl-br: FASSO283
- Correo: fabiola@saudeperfeita.com.br
- Máscara de CPF: \*.809.878-
- Identificador creado: 2017-07-21
- NS del portafolio de ventas: shared1/2.qloudhost.com
Dominios del titular confirmados (fechas de creación entre 2017 y 2025):
- saudebradescobr.com.br (2017-03-17) – el más antiguo con nombre de Bradesco, de larga duración
- vendasbradescosaude.com.br (2017-07-11)
- vendassulamericasaude.com.br (2017-10-02)
- planosaudebr.com.br (2021-01-26)
- vendasplanounimed.com.br (2022-11-11)
- segurobradescodental.com.br (2023-05-31)
- planodesaudeempresariais.com.br (2025-02-13)
- planoamilbrasilia.com.br (2025-04-15)
- saudeplano.com.br (2025-04-29)
- contratarplanosdesaude.com.br (2025-05-05)
El whois por CLI de FASSO283 falla ("No whois server is known for this kind of object"). La expansión completa del portafolio requiere la interfaz web de registro.br (punto pendiente).
Los registros corporativos públicos confirman una entidad legal coincidente: Fabiola Silva Souza Seguros Ltda (nome fantasia Nf Seguros Saude), CNPJ 40.950.276/0001-55, constituida el 23 de febrero de 2021, activa, dirección Rua Julio de Oliveira 199, Mococa-SP, capital de R$ 50.000, CNAE de auxiliares de seguros/planes, administradora única Fabiola Silva Souza. El CNPJ es posterior a los dominios más antiguos, pero proporciona un marco formal tipo corretora para el portafolio posterior.
Registrantes adyacentes en la misma granja
- LEONILDO QUINTILIANO / LEQUI21 / leonildo_1@hotmail.com es dueño de planodesaudesulamerica.com.br (2019, NS de qloud) y aparece como contacto técnico en saudeperfeita.com.br. Fuerte coincidencia de nombre con el usuario de WordPress "nildo" (id=2).
- ROGER OLIVEIRA DA SILVA / ROOSI28 es dueño de saudeperfeita.com.br (desde 2010, HostGator ns918/919) y está asociado con Agência Unit (roger@agenciaunit.com).
- TIAGO FERREIRA PENA / TIFPE13 / tiago.ferreira.pena@gmail.com es dueño de planosaudebradescobr.com.br (2025); el identificador lleva la marca saci:yes en el sistema de quejas de registro.br; mismos NS de qloud.
saudeperfeita.com.br – el puente de identidad
Alojado en 162.241.2.92 (HostGator), Apache, WordPress + Yoast 27.2, tema Flatsome, FormCraft 3.8.7 (form.min.js con última modificación en 2020). El login /wp-login.php devuelve 200 con wordpress_test_cookie; la API de usuarios está abierta y devuelve:
- id=1, slug admin – "admin, Autor em Plano de Saúde"
- id=2, slug nildo – "nildo, Autor em Plano de Saúde"
El contenido es un sitio completo de corretaje de planos de saúde (logotipos de São Cristóvão Saúde, Prevent Senior, Trasmontano, Amil; planes individuales/familiares/tercera edad/embarazadas/niños/empresariales; /valores-planos-de-saude/, /cotacao/). La página cotacao está creada por nildo; el formulario de captación de leads de FormCraft recoge Nome, Tel fixo, Celular, Email y un honeypot. No hay espacios de nombres REST públicos de formularios. Los contactos recuperados del ecosistema incluyen contato@agenciaunit.com y el número de WhatsApp +55 11 96663-5659 (coincidencia exacta con el sitio en vivo de Agência Unit). Agência Unit se presenta como una agencia profesional de web/SEO con portafolio público y política de privacidad (referencias a CNPJ 35.472.056/0001-10 / 15.702.183/0001-64 aparecen en varias páginas).
Williams Smith / [bridgecorebank.com](https://bridgecorebank.com/)
Creado el 2026-02-24, registrador Name.com, dirección 1020 SE Everett Mall Way, Everett WA 98208, país VI (patrón de privacidad/proxy). NS idénticos al conjunto de qloud de Fabiola. Los vecinos del mismo host incluyen trustdigitalbank, produbancoecu, ticketmastercolombiaonline y otros dominios de abuso de marcas de pago. Los escáneres públicos le dan al dominio una puntuación de confianza baja y lo clasifican como sospechoso; el título afirma "Bridge Core Bank – Online Banking & Financial Services". Esto es co-alojamiento puro, no una equivalencia de identidad probada con Fabiola.
Christian von Langermann / shelleasternpetroleum.ae
Registrante y contacto técnico del clon de Shell en NS de Ultahost (temprano en el caso). Confirmado A → 159.100.6.5. No se recuperaron dominios secundarios, correos, teléfonos, redes sociales ni registros de empresas en la pasada disponible. El clúster sigue siendo parcial y no vinculado por identidad con los operadores brasileños de planes de salud.
Modelo de atribución: qué está fuertemente respaldado vs. qué no está probado
Fuertemente respaldado:
- Portafolio brasileño de dominios de varios años a nombre de Fabiola Silva Souza que usa el buzón de saudeperfeita, alojado en qloud, que comercializa descuentos de Bradesco/Amil/Unimed/SulAmérica.
- saudeperfeita.com.br es un sitio activo estilo corredor de seguros operado con admin/nildo, vinculado a la Agência Unit de Roger y a Leonildo.
- La industria compartida + el dominio de correo compartido + los NS de alojamiento compartido entre múltiples registrantes constituyen un clúster de ventas organizado.
- El CNPJ público de Fabiola Silva Souza Seguros Ltda proporciona un marco corporativo.
- El mismo nodo compartido de qloud concentra abuso de marca clásico (bancos falsos, registro de casinos, convertidores de pagos); QloudHost comercializa alojamiento para casinos como producto.
- GitHub LB / coindream es un artefacto de entrada (posible SPF de correo + señuelo web); UltaHost/cp5 y qloud son donde vivía el contenido abusivo/de ventas.
- pro114 expone una superficie completa de correo/panel/MariaDB; qloud históricamente hacía lo mismo.
- Al menos un dominio central de ventas (vendasbradescosaude.com.br) ha sido clasificado como phishing/malicioso por los principales filtros DNS (OpenDNS, Cloudflare, DNS4EU) mientras sigue resolviendo a la IP de qloud.
No probado:
- Intención criminal versus marketing de afiliados agresivo (posiblemente no conforme). La caracterización legal corresponde a los investigadores, ANS, registradores y abogados.
- Que Fabiola = nildo = Roger = Tiago (están vinculados por infraestructura y contactos, no se ha probado que sean una sola persona).
- Que Williams Smith o los inquilinos de casinos/pagos sean los mismos operadores que Fabiola (solo el mismo proveedor de alojamiento y los mismos NS).
- Volumen operativo (tráfico, prospectos cerrados, contratos reales).
Cronología técnica (comprimida)
- arranque / hotspot
- github.com + IP inversa de 140.82.116.3
- descubrimiento de coindream → pivote SPF a 159.100.6.5
- IP inversa de UltaHost (~500 hosts), encabezados, WHOIS de Shell
- mapeo del muro anti-bots de cPanel
- Nmap de amenazas → pilas completas de pro114 + qloud + exposición de MariaDB
- IP inversa 187 + 45 → granja de Bradesco en qloud
- títulos en vivo de las marcas en qloud
- lección de soft-404 con ffuf
- límite de velocidad / agujero negro de qloud
- identidad WHOIS → Fabiola / Leonildo / Tiago / Roger
- usuarios de WordPress de saudeperfeita + FormCraft / cotacao / mapa de autores
- confirmación de teléfono/correo de Agência Unit
- paquete de exportación + informe + estado de puntos abiertos
- referencia cruzada con CNPJ público y alertas de proveedores
Superficie técnica y observaciones operativas
- MariaDB pública en pro114 (en vivo) e históricamente en qloud: documentada solo para endurecimiento y reporte de abuso; sin intentos de autenticación.
- Muros anti-bots estilo OpenResty/Imunify y bloqueo completo del host después del reconocimiento.
- Ruido de soft-404 tras el fallo de calibración de ffuf; se requieren filtros de tamaño/palabras.
- Fiabilidad histórica irregular de CT (502); un volcado exitoso de saudebradescobr (242 entradas) recuperó múltiples SANs y nombres adyacentes a la marca.
- Los incidentes de herramientas durante la sesión (corrupción NUL en on_ip_now.txt, variables no definidas bajo set -u, pausa interactiva de ffuf) se anotaron y corrigieron en los scripts de trabajo.
La política sigue siendo absoluta: sin ataques de credenciales, sin login a MySQL, sin desarrollo de exploits.
Mejores contactos e IOC
- TELÉFONO: +55 11 96663-5659 (Agência Unit)
- CORREO: contato@agenciaunit.com
- CORREO: fabiola@saudeperfeita.com.br
- CORREO: leonildo_1@hotmail.com (+ WP nildo)
- CORREO: roger@agenciaunit.com
- CORREO: tiago.ferreira.pena@gmail.com
- IP: 45.87.42.74 shared.qloudhost.com (granja de marcas + vecinos)
- IP: 187.33.241.58 pro114.dnspro.com.br (cPanel completo + MySQL)
- IP: 159.100.6.5 cp5.fra1.ultacp.com (UltaHost; SPF/coindream)
- IP: 162.241.2.92 HostGator (saudeperfeita)
- IP: 140.82.116.3 GitHub SEA LB (entrada)
- SITIO: https://saudeperfeita.com.br/
- SITIO: https://agenciaunit.com/
- WP: admin, nildo @ saudeperfeita
- CNPJ: 40.950.276/0001-55 (Fabiola Silva Souza Seguros Ltda / Nf Seguros Saude)
Evaluación final
El reconocimiento produjo un mapa de alta resolución de identidades e infraestructura de un ecosistema brasileño de ventas de planes de salud de varios años que utiliza marcas de operadores importantes, una empresa de seguros registrada, una fachada de corretaje en HostGator y un alojamiento compartido que ignora DMCA y que simultáneamente concentra bancos falsos, clones de casinos y convertidores de pagos. La ruta de entrada —desde la IP inversa de un balanceador de carga de GitHub, a través de una fachada de arquitectura dividida, hasta dos nodos compartidos densos— está completamente documentada en la captura de paquetes y en la salida de las herramientas. Los servidores de nombres compartidos y el dominio de correo saudeperfeita vinculan estrechamente a los operadores de planes de salud; el co-alojamiento por sí solo no extiende esa afirmación de identidad a los inquilinos financieros o de juego. Todas las observaciones se mantienen dentro de los límites del reconocimiento pasivo y activo ligero. Varios puntos abiertos de alto valor (portafolio completo en registro.br, recuperación de contenido de qloud, pivotes de von Langermann) siguen disponibles para trabajo pasivo futuro.
Mapa completo de entidades e infraestructura
Entrada / Origen
- pcap, github.com (140.82.116.4), lb-140-82-116-3-sea.github.com (140.82.116.3).
- IP inversa de 140.82.116.3 → coindream.site + subdominios bakkta* + kit cPanel.
coindream.site (fachada puente)
- A: 140.82.116.3 (GitHub SEA LB)
- NS: dns1/2.registrar-servers.com (Namecheap)
- MX: Namecheap eforward
- SPF: ip4:159.100.6.5 + MailChannels
- Creado el 2026-01-23, registrante con privacidad (Withheld for Privacy ehf)
- El Host forzado en 159.100.6.5 devolvió anteriormente la defaultwebpage de cPanel
UltaHost cp5 (159.100.6.5 / [cp5.fra1.ultacp.com](https://cp5.fra1.ultacp.com/))
- ~500 hostnames / ~78–395 apex en vivo
- Al inicio: 80/443 LiteSpeed abiertos → luego filtrados; 2082/2083 OpenResty cPanel abiertos; muro anti-bots "One moment, please..."
- Alto interés: shelleasternpetroleum.ae (Christian von Langermann, IDs DURRAQ, NS de Ultahost), gamingcomission, antifraud.click, aranttru.com, pinupcasinorussia.click, markets/trading, 7secondsoflove.com, listados de directorio
pro114.dnspro.com.br (187.33.241.58)
- Pila completa: Pure-FTPd, PowerDNS, LiteSpeed, Dovecot, Exim, cPanel/WHM, Roundcube, MariaDB 10.11.18 pública en 3306
- Host de onlinebradescosaude.com.br (dejó cp5); menor densidad de abuso de marca (~500 inquilinos pyme brasileños)
qloud / [shared.qloudhost.com](https://shared.qloudhost.com/) (45.87.42.74) – host principal de abuso de marca
- IP inversa ~499 hostnames / ~207 apex
- Lista estricta de abuso de marca: 23 dominios
- Títulos en vivo (cuando era alcanzable): saudebradescobr.com.br, planosaudebr.com.br, saudeplano.com.br, segurobradescodental.com.br, vendasbradescosaude.com.br, planoamilbrasilia.com.br, planodesaudesulamerica.com.br, planodesaudeempresariais.com.br, vendasplanounimed.com.br, vendassulamericasaude.com.br, contratarplanosdesaude.com.br
- Abuso adyacente: bridgecorebank.com, betify4.com, mypaysafe.eu, www-myneosurf.com, stubs de casinoradar365, kaiserpermanenteinc, trustdigitalbank, produbancoecu, ticketmastercolombiaonline, etc.
- Histórico: OpenSSH 8.0, BIND, LiteSpeed, correo DirectAdmin, MariaDB 10.6.27
- Después: limitación de velocidad / agujero negro desde la ruta de reconocimiento
Clúster de identidad (FASSO283 principal)
- FABIOLA SILVA SOUZA / nic-hdl FASSO283 / correo fabiola@saudeperfeita.com.br / máscara de CPF \*.809.878- / handle creado: 2017-07-21
- Dominios (confirmados por WHOIS, todos con NS de qloud): saudebradescobr.com.br (2017-03-17), vendasbradescosaude.com.br (2017-07-11), vendassulamericasaude.com.br (2017-10-02), planosaudebr.com.br (2021-01-26), vendasplanounimed.com.br (2022-11-11), segurobradescodental.com.br (2023-05-31), planodesaudeempresariais.com.br (2025-02-13), planoamilbrasilia.com.br (2025-04-15), saudeplano.com.br (2025-04-29), contratarplanosdesaude.com.br (2025-05-05)
- CNPJ público: Fabiola Silva Souza Seguros Ltda (Nf Seguros Saude), 40.950.276/0001-55, Mococa-SP, abierta el 2021-02-23, activa, capital R$50 mil
Registrantes adyacentes (misma granja / mismo NS)
- LEONILDO QUINTILIANO / LEQUI21 / leonildo_1@hotmail.com → planodesaudesulamerica.com.br; tech-c en saudeperfeita; autor de WP "nildo"
- ROGER OLIVEIRA DA SILVA / ROOSI28 / roger@agenciaunit.com → saudeperfeita.com.br (HostGator desde 2010); Agência Unit
- TIAGO FERREIRA PENA / TIFPE13 / tiago.ferreira.pena@gmail.com → planosaudebradescobr.com.br; flag saci:yes
saudeperfeita.com.br (sitio puente)
- A: 162.241.2.92 (HostGator)
- WP + Flatsome + FormCraft 3.8.7; API de usuarios abierta → admin (id=1), nildo (id=2)
- Página Cotacao creada por nildo; formulario de leads (Nome/Tel/Celular/Email + honeypot)
- Contactos: contato@agenciaunit.com, +55 11 96663-5659
Otros
- Williams Smith → bridgecorebank.com (mismo NS qloud, patrón de privacidad/VI, dirección en Everett WA)
- Christian von Langermann → shelleasternpetroleum.ae (NS Ultahost → cp5)
Señales de enriquecimiento público
- vendasbradescosaude.com.br marcado como phishing/malicioso por OpenDNS, Cloudflare y DNS4EU (mar 2026)
- QloudHost comercializa Casino Web Hosting como línea de productos (ignora DMCA, cripto, privacidad)
- bridgecorebank.com con puntuación de confianza baja y clasificación sospechosa
- No hay evidencia pública que equipare al operador de coindream o a Williams Smith con Fabiola





