Synthèse
Le 2026-08-07, une session de reconnaissance (hotspot téléphonique + QuantumGuard + capture de paquets) est partie d'une simple curiosité au sujet d'une pull request GitHub pour aboutir au reverse-IP de l'équilibreur de charge de GitHub à Seattle, 140.82.116.3. Cette IP hébergeait également coindream.site (web sur GitHub, SPF mail pointant vers UltaHost cp5 159.100.6.5). Le reverse-IP et les pivots ultérieurs ont révélé deux environnements d'hébergement mutualisé denses : UltaHost cp5 (locataires variés, dont une imitation de Shell Eastern Petroleum enregistrée au nom de Christian von Langermann) et surtout qloudhost 45.87.42.74.
Le nœud qloud hébergeait une ferme de vente brésilienne « planos de saúde » pluriannuelle (2017-2025), utilisant les marques Bradesco, Amil, Unimed et SulAmérica, avec des remises de 50 à 60 % sur le premier mois. Le WHOIS attribue le portefeuille principal à Fabiola Silva Souza (FASSO283), avec l'adresse e-mail fabiola@saudeperfeita.com.br. Ce domaine de messagerie est un site WordPress actif de type courtage, hébergé chez HostGator (saudeperfeita.com.br), propriété de Roger Oliveira d'Agência Unit, avec comme contact technique et auteur WordPress Leonildo (« nildo »). D'autres titulaires, Tiago Ferreira Pena et Leonildo, partagent les mêmes serveurs de noms qloud. Les registres publics confirment un CNPJ correspondant (Fabiola Silva Souza Seguros Ltda / Nf Seguros Saude, Mococa-SP, actif depuis 2021).
Le même nœud mutualisé qloud hébergeait également des contenus classiques d'abus de marque et de typosquattage : fausses banques en ligne (bridgecorebank.com, titulaire Williams Smith), pages d'inscription à des casinos, convertisseurs Paysafe/Neosurf, et divers sites factices de type ticketmaster/kaiserpermanente. QloudHost commercialise explicitement l'hébergement de casinos. pro114.dnspro.com.br (un autre serveur mutualisé brésilien) exposait une pile complète mail/panneau ainsi qu'une MariaDB 10.11.18 publique. UltaHost a ensuite filtré les ports web ; le scan agressif a provoqué un rate-limiting sur le 443 de qloud.
Ce dossier est une cartographie des identités et infrastructures d'un écosystème brésilien de vente de plans de santé / marques actif depuis plusieurs années, atteint par une curiosité de reverse-IP sur GitHub, hébergé sur un mutualisé ignorant la confidentialité et le DMCA, qui densifie également les fausses banques et les imitations de casinos. Les NS partagés et le domaine de messagerie relient les opérateurs de plans de santé ; la co-location à elle seule ne prouve pas que les locataires financiers/liés aux jeux d'argent partagent les mêmes opérateurs. Aucune attaque par identifiants ni développement d'exploit n'a été réalisé. Plusieurs points restent en suspens (portefeuille complet registro.br, utilisateurs WordPress qloud pendant le blackhole, pivots secondaires von Langermann, URL de la pull request GitHub d'origine).
La reconnaissance passive du 2026-08-07 a cartographié un cluster de vente « planos de saúde » actif depuis longtemps sous le nom de Fabiola Silva Souza (FASSO283), une société de seguros enregistrée, des serveurs de noms partagés et une vitrine de courtage HostGator—tandis que le même nœud qloud densifiait fausses banques, imitations de casinos et convertisseurs de paiement. Le point d'entrée a été une curiosité de reverse-IP lors d'une session de reconnaissance débutant par l'investigation d'une pull request GitHub.
Origine – L'edge GitHub
L'opérateur et les outils ont atteint github.com (140.82.116.4) et le nom d'hôte de l'équilibreur de charge de Seattle lb-140-82-116-3-sea.github.com (140.82.116.3). Une recherche reverse-IP sur 140.82.116.3 a renvoyé l'hôte marketing GitHub attendu, ainsi qu'un ensemble inattendu de sous-domaines coindream.site et bakkta* (cpanel, webmail, mail, autodiscover, bakkta.support, bakktat.website, etc.).
L'ARIN a confirmé que le bloc appartenait à GITHU / GitHub, Inc. Un wget/curl sur le nom d'hôte LB a produit la chaîne de redirections 301 standard vers github.com. Les empreintes Nmap correspondaient au comportement public de GitHub. Le re-parse ultérieur de la pcap a confirmé la piste d'origine—Grok, GitHub—tout en ne contenant aucun paquet vers les IP ultérieures du dossier 45.87.42.74, 159.100.6.5 ou 187.33.241.58. L'intention déclarée était l'investigation d'une pull request GitHub ; l'URL de la PR elle-même n'a jamais été fournie et reste un point ouvert, connu uniquement de l'utilisateur.
Pivot 1 – [coindream.site](https://coindream.site/) (Architecture scindée)
La DNS en direct de [coindream.site](https://coindream.site/) affichait :
- Enregistrement A (apex et tous les noms d'hôte de type cPanel) → 140.82.116.3 (GitHub)
- NS → dns1/dns2.registrar-servers.com (Namecheap BasicDNS)
- MX → Namecheap eforward[1–5]
- TXT/SPF → v=spf1 +a +mx +ip4:159.100.6.5 include:relay.mailchannels.net ~all
- Créé le 2026-01-23, mis à jour le 2026-02-01, titulaire masqué (Withheld for Privacy ehf, Islande), clientTransferProhibited, DNSSEC non signé.
L'architecture est délibérément scindée : présence web sur un edge GitHub qui redirige simplement vers github.com, tandis que l'autorisation mail pointe vers un nœud cPanel UltaHost. Le Forced Host : coindream.site contre 159.100.6.5 (lorsque le web était encore ouvert) a renvoyé le meta-refresh classique de 163 octets de la page web par défaut de cPanel. Les dénominations bakkta / bakktat / bakktatr constituent un bruit d'imitation par rapport à la marque publique de trading Bakkt ; aucune preuve de compromission de l'entité légitime n'a été trouvée.
Pivot 2 – UltaHost cp5 (159.100.6.5)
Le reverse-IP de 159.100.6.5 a renvoyé environ 500 noms d'hôte et un premier extrait d'environ 78 apex uniques. Presque chaque locataire disposait de la panoplie complète cPanel (cpanel., webmail., webdisk., cpcalendars., cpcontacts., mail., autodiscover., www.). En début de session, les ports 80/443 étaient ouverts sur LiteSpeed ; en fin de session, nmap (18:50) les trouvait filtrés, ne laissant que les ports 2082/2083 (OpenResty 1.31.1.1 cPanel) ouverts. Les certificats TLS appartenaient à la famille cp5.fra1.ultacp.com (Let's Encrypt). Les chemins non authentifiés sur :2083 ont ensuite renvoyé une page de vérification anti-bot « One moment, please... » d'environ 12 Ko, avec des défis headless/bytespider.
Le contenu à fort intérêt collecté pendant que HTTPS répondait encore comprenait :
- shelleasternpetroleum.ae – modèle Shell Eastern Petroleum, certificat Let's Encrypt, titulaire/contact technique WHOIS Christian von Langermann (DURRAQ-R138206K / DURRAQ-T138206K), NS ns1/2/3.ultahost.com, A → 159.100.6.5.
- gamingcomission.co et certificates.* – thème typo-commission « KGC – Certificates ».
- antifraud.click – application PHP de type AR « vérifier avant transfert » avec PHPSESSID et CSP.
- aranttru.com – « Gar T – Plateforme bancaire en ligne ».
- pinupcasinorussia.click – clone du casino Pin-Up (corps d'environ 169 Ko).
- Divers comptes markets/trading et suspendedpage.cgi.
- 7secondsoflove.com – corps unique volumineux (environ 173 Ko) dans le vhost ffuf.
- Listage de répertoire Index of / sur plusieurs locataires.
Le run vhost ffuf (Host : FUZZ @ https://159.100.6.5/, -fs 163) a produit 202 résultats : 147×200, 50×403 (deny partagé), 4×302, 1×301. Les signatures de taille séparaient clairement l'interface de connexion cPanel (environ 40 Ko), les pages de service (environ 12 Ko) et le grand site unique.
Nmap de menace – Trois IP côte à côte
- 159.100.6.5 (cp5) – seulement 2082/2083 ouverts (panneau uniquement depuis ce chemin).
- 187.33.241.58 (pro114.dnspro.com.br) – surface complète : Pure-FTPd 21, PowerDNS Auth 4.9.16 sur 53, LiteSpeed 80/443, Dovecot complet, Exim 4.99.5, cPanel/OpenResty, WHM (pt_br, whostmgrsession), webmail Roundcube, MariaDB 10.11.18 en écoute sur le 3306 public (bannière 5.5.5-10.11.18-MariaDB-cll-lve). Les bannières de nom d'hôte ont confirmé pro114.dnspro.com.br. Le reverse-IP a montré environ 500 locataires PME brésiliens (advocacia, boutiques, academias) avec une densité d'abus de marque plus faible que qloud. Les panneaux ont ensuite renvoyé le même mur anti-bot OpenResty.
- 45.87.42.74 (shared.qloudhost.com) – Pure-FTPd, OpenSSH 8.0 (RHEL 8), BIND 9.11.36, LiteSpeed, pile mail DirectAdmin + Exim, MariaDB 10.6.27 (historiquement ouverte), aucun port cPanel externe. Cet hôte est devenu le principal hôte d'abus de marque.
La surface comparative au moment du nmap montrait qloud et pro114 comme des serveurs full-stack avec bases de données publiques ; cp5 s'était déjà replié sur un accès panneau uniquement.
La ferme d'abus de marque Qloud (45.87.42.74)
Le reverse-IP a produit environ 499 noms d'hôte / environ 207 apex. Une extraction stricte d'abus de marque a répertorié 23 domaines. La collecte réussie d'en-têtes/titres pendant que le 443 répondait encore a révélé un ensemble cohérent de sites WordPress de vente de plans de santé « X% Desconto » :
- saudebradescobr.com.br – « Plano de Saúde Bradesco Empresarial 60% »
- planosaudebr.com.br – « Bradesco Saúde 60% » (WordPress d'environ 1,9 Mo)
- saudeplano.com.br – même thème Bradesco
- segurobradescodental.com.br – Bradesco Dental à partir de 29,90 R$
- vendasbradescosaude.com.br – Bradesco Saúde 50 %
- planoamilbrasilia.com.br – Amil Brasília 50 %
- planodesaudesulamerica.com.br – SulAmérica 50 %
- planodesaudeempresariais.com.br – Empresarial 60 %
- vendasplanounimed.com.br – Unimed 50 %
- vendassulamericasaude.com.br – Sulamérica 50 %
- contratarplanosdesaude.com.br – comparateur de plans
Les locataires non-santé adjacents sur le même nœud mutualisé comprenaient bridgecorebank.com (fausse banque en ligne), betify4.com (inscription à un casino), mypaysafe.eu et www-myneosurf.com (convertisseurs de paiement), ainsi que de nombreux sites factices et titres intermittents (casinoradar365, kaiserpermanenteinc, trustdigitalbank, produbancoecu, ticketmastercolombiaonline, neosurf-remboursement, etc.).
La découverte de chemins ffuf après l'échec de l'autocalibration a produit de grands volumes de soft-404 (200/mots≈1498/taille≈119xx ou 500/2431/mots=168). La leçon opérationnelle était explicite : après un échec de calibration, filtrer agressivement (-fw 1498 -fs 2431) et ne pas traiter les chemins admin/phpMyAdmin/log comme réels. Le scan agressif a ensuite provoqué un rate-limiting / blackhole de 45.87.42.74:443 pendant des périodes prolongées (QLOUD_DOWN), tandis que la DNS continuait de pointer les domaines de marque vers cette IP. La reconnaissance en direct des sites de vente de Fabiola s'est donc trouvée bloquée jusqu'à la fin du cooldown.
QloudHost commercialise lui-même « Casino Web Hosting » comme ligne de produits—plateformes de jeux d'argent et de paris ignorant le DMCA, crypto-friendly, axées sur la confidentialité et à fort trafic—ce qui fournit une justification commerciale explicite à la densité d'imitations de casinos et de paiement observées sur le même serveur.
Enquête d'identité
Principal : FABIOLA SILVA SOUZA / FASSO283
- Personne : FABIOLA SILVA SOUZA
- nic-hdl-br : FASSO283
- E-mail : fabiola@saudeperfeita.com.br
- Masque CPF : \*.809.878-
- Handle créé : 2017-07-21
- NS du portefeuille de vente : shared1/2.qloudhost.com
Domaines du titulaire confirmés (dates de création de 2017 à 2025) :
- saudebradescobr.com.br (2017-03-17) – le plus ancien au nom Bradesco, actif depuis longtemps
- vendasbradescosaude.com.br (2017-07-11)
- vendassulamericasaude.com.br (2017-10-02)
- planosaudebr.com.br (2021-01-26)
- vendasplanounimed.com.br (2022-11-11)
- segurobradescodental.com.br (2023-05-31)
- planodesaudeempresariais.com.br (2025-02-13)
- planoamilbrasilia.com.br (2025-04-15)
- saudeplano.com.br (2025-04-29)
- contratarplanosdesaude.com.br (2025-05-05)
Le whois en CLI de FASSO283 échoue (« No whois server is known for this kind of object »). L'expansion complète du portefeuille nécessite l'interface web de registro.br (toujours un point ouvert).
Les registres publics des entreprises confirment une entité légale correspondante : Fabiola Silva Souza Seguros Ltda (nome fantasia Nf Seguros Saude), CNPJ 40.950.276/0001-55, ouverte le 23 février 2021, active, adresse Rua Julio de Oliveira 199, Mococa-SP, capital de 50 000 R$, CNAE pour les auxiliaires d'assurance/plans, administrateur unique Fabiola Silva Souza. Le CNPJ est postérieur aux domaines les plus anciens, mais fournit un cadre formel de type corretora pour le portefeuille ultérieur.
Titulaires adjacents sur la même ferme
- LEONILDO QUINTILIANO / LEQUI21 / leonildo_1@hotmail.com possède planodesaudesulamerica.com.br (2019, NS qloud) et apparaît comme contact technique (tech-c) sur saudeperfeita.com.br. Correspondance de nom forte avec l'utilisateur WordPress « nildo » (id=2).
- ROGER OLIVEIRA DA SILVA / ROOSI28 possède saudeperfeita.com.br (depuis 2010, HostGator ns918/919) et est associé à Agência Unit (roger@agenciaunit.com).
- TIAGO FERREIRA PENA / TIFPE13 / tiago.ferreira.pena@gmail.com possède planosaudebradescobr.com.br (2025) ; le handle porte un flag saci:yes dans le système de réclamations de registro.br ; mêmes NS qloud.
saudeperfeita.com.br – le pont d'identité
Hébergé sur 162.241.2.92 (HostGator), Apache, WordPress + Yoast 27.2, thème Flatsome, FormCraft 3.8.7 (form.min.js dernière modification 2020). La connexion /wp-login.php renvoie 200 avec wordpress_test_cookie ; l'API users est ouverte et renvoie :
- id=1, slug admin – « admin, Autor em Plano de Saúde »
- id=2, slug nildo – « nildo, Autor em Plano de Saúde »
Le contenu est un site complet de courtage planos-de-saúde (logos São Cristóvão Saúde, Prevent Senior, Trasmontano, Amil, plans individuels/familiaux/seniors/femmes enceintes/enfants/entreprises, /valores-planos-de-saude/, /cotacao/). La page cotacao est rédigée par nildo ; le formulaire de leads FormCraft capture Nome, Tel fixo, Celular, Email, plus un honeypot. Les espaces de noms REST publics du formulaire sont absents. Les contacts récupérés dans l'écosystème incluent contato@agenciaunit.com et le numéro WhatsApp +55 11 96663-5659 (correspondance exacte avec le site actif d'Agência Unit). Agência Unit se présente comme une agence web/SEO professionnelle avec un portefeuille public et une politique de confidentialité (les références CNPJ 35.472.056/0001-10 / 15.702.183/0001-64 apparaissent sur plusieurs pages).
Williams Smith / [bridgecorebank.com](https://bridgecorebank.com/)
Créé le 2026-02-24, registrar Name.com, adresse 1020 SE Everett Mall Way, Everett WA 98208, pays VI (schéma confidentialité/proxy). NS identiques à l'ensemble qloud de Fabiola. Les voisins sur le même hôte incluent trustdigitalbank, produbancoecu, ticketmastercolombiaonline et d'autres domaines d'abus de marques de paiement. Les scanners publics donnent au domaine un faible score de confiance et le classent comme suspect ; le titre revendique « Bridge Core Bank – Online Banking & Financial Services ». Il s'agit d'une pure co-location, sans équivalence d'identité prouvée avec Fabiola.
Christian von Langermann / shelleastern petroleum.ae
Titulaire et contact technique de l'imitation Shell sur les NS Ultahost (au début du dossier). Enregistrement A confirmé → 159.100.6.5. Aucun domaine secondaire, e-mail, téléphone, réseau social ou dépôt d'entreprise n'a été récupéré lors du passage disponible. Le cluster reste partiel et non relié par identité aux opérateurs brésiliens de plans de santé.
Modèle d'attribution – Ce qui est solidement étayé vs. ce qui n'est pas prouvé
Solidement étayé :
- Portefeuille de domaines brésiliens pluriannuel sous le nom de Fabiola Silva Souza, utilisant la boîte mail saudeperfeita, hébergé sur qloud, commercialisant des remises Bradesco/Amil/Unimed/SulAmérica.
- saudeperfeita.com.br est un site actif de type courtage, exploité avec admin/nildo, lié à l'Agência Unit de Roger et à Leonildo.
- Le partage du secteur d'activité + du domaine de messagerie + des NS d'hébergement entre plusieurs titulaires constitue un cluster de vente organisé.
- Le CNPJ public de Fabiola Silva Souza Seguros Ltda fournit un cadre d'entreprise.
- Le même nœud mutualisé qloud densifie l'abus de marque classique (fausses banques, inscription à des casinos, convertisseurs de paiement) ; QloudHost commercialise l'hébergement de casinos comme produit.
- Le LB GitHub / coindream est un artefact d'entrée (possible leurre web + SPF mail) ; UltaHost/cp5 et qloud sont là où vivait le contenu abusif/de vente.
- pro114 expose une surface complète mail/panneau/MariaDB ; qloud faisait de même historiquement.
- Au moins un domaine de vente principal (vendasbradescosaude.com.br) a été classé comme phishing/malveillant par les principaux filtres DNS (OpenDNS, Cloudflare, DNS4EU) tout en résolvant toujours vers l'IP qloud.
Non prouvé :
- Intention criminelle versus marketing d'affiliation agressif (potentiellement non conforme). La qualification juridique relève des enquêteurs, de l'ANS, des registrars et des avocats.
- Que Fabiola = nildo = Roger = Tiago (ils sont liés par l'infrastructure et les contacts, mais pas prouvés comme une seule personne).
- Que Williams Smith ou les locataires casinos/paiement soient les mêmes opérateurs que Fabiola (même hébergeur et mêmes NS uniquement).
- Volume opérationnel (trafic, leads clôturés, contrats réels).
Chronologie technique (compressée)
- boot / hotspot
- github.com + reverse-IP de 140.82.116.3
- découverte de coindream → pivot SPF vers 159.100.6.5
- reverse-IP UltaHost (~500 hôtes), en-têtes, WHOIS Shell
- cartographie du mur anti-bot cPanel
- nmap de menace → piles complètes pro114 + qloud + exposition MariaDB
- reverse-IP 187 + 45 → ferme Bradesco sur qloud
- titres en direct sur les marques qloud
- leçon soft-404 ffuf
- rate-limit / blackhole qloud
- identité WHOIS → Fabiola / Leonildo / Tiago / Roger
- utilisateurs WordPress saudeperfeita + FormCraft / cotacao / cartographie des auteurs
- confirmation téléphone/e-mail Agência Unit
- package d'export + récapitulatif + statut des points ouverts
- CNPJ public et recoupement des signalements de fournisseurs
Surface technique et observations opérationnelles
- MariaDB publique sur pro114 (en direct) et historiquement sur qloud – documentée uniquement pour le durcissement/le signalement d'abus ; aucune tentative d'authentification.
- Murs anti-bot de type OpenResty/Imunify et blackhole de l'hôte complet après la reconnaissance.
- Bruit soft-404 après l'échec de la calibration ffuf ; filtres de taille/mots requis.
- Fiabilité de la CT historiquement instable (erreurs 502) ; un dump réussi de saudebradescobr (242 entrées) a permis de récupérer des SAN multi-labels et des noms proches de la marque.
- Les incidents d'outillage pendant la session (corruption NUL dans on_ip_now.txt, variables non liées sous set -u, pause interactive ffuf) ont été notés et corrigés dans les scripts de travail.
La politique reste absolue : aucune attaque par identifiants, aucune connexion MySQL, aucun développement d'exploit.
Meilleurs contacts et IOC
- TÉLÉPHONE : +55 11 96663-5659 (Agência Unit)
- E-MAIL : contato@agenciaunit.com
- E-MAIL : fabiola@saudeperfeita.com.br
- E-MAIL : leonildo_1@hotmail.com (+ WP nildo)
- E-MAIL : roger@agenciaunit.com
- E-MAIL : tiago.ferreira.pena@gmail.com
- IP : 45.87.42.74 shared.qloudhost.com (ferme de marques + voisins)
- IP : 187.33.241.58 pro114.dnspro.com.br (cPanel complet + MySQL)
- IP : 159.100.6.5 cp5.fra1.ultacp.com (UltaHost ; SPF/coindream)
- IP : 162.241.2.92 HostGator (saudeperfeita)
- IP : 140.82.116.3 GitHub SEA LB (entrée)
- SITE : https://saudeperfeita.com.br/
- SITE : https://agenciaunit.com/
- WP : admin, nildo @ saudeperfeita
- CNPJ : 40.950.276/0001-55 (Fabiola Silva Souza Seguros Ltda / Nf Seguros Saude)
Évaluation finale
La reconnaissance a produit une cartographie haute résolution des identités et infrastructures d'un écosystème brésilien de vente de plans de santé actif depuis plusieurs années, qui utilise les marques des grands opérateurs, une société de seguros enregistrée, une vitrine de courtage HostGator et un hébergement mutualisé ignorant le DMCA, qui densifie simultanément fausses banques, imitations de casinos et convertisseurs de paiement. Le chemin d'entrée—du reverse-IP d'un équilibreur de charge GitHub à travers une façade à architecture scindée jusqu'à deux nœuds mutualisés denses—est entièrement documenté dans la capture de paquets et les sorties des outils. Les serveurs de noms partagés et le domaine de messagerie saudeperfeita relient étroitement les opérateurs de plans de santé ; la co-location seule n'étend pas cette revendication d'identité aux locataires financiers ou de jeux d'argent. Toutes les observations restent dans les limites d'une reconnaissance passive et légèrement active. Plusieurs points ouverts à forte valeur (portefeuille complet registro.br, récupération de contenu qloud, pivots von Langermann) restent disponibles pour de futurs travaux passifs.
Cartographie complète des entités et infrastructures
Entrée / Origine
- pcap, github.com (140.82.116.4), lb-140-82-116-3-sea.github.com (140.82.116.3).
- Reverse-IP 140.82.116.3 → coindream.site + sous-domaines bakkta* + panoplie cPanel.
coindream.site (façade-pont)
- A : 140.82.116.3 (GitHub SEA LB)
- NS : dns1/2.registrar-servers.com (Namecheap)
- MX : Namecheap eforward
- SPF : ip4:159.100.6.5 + MailChannels
- Créé le 2026-01-23, titulaire masqué (Withheld for Privacy ehf)
- Le Forced Host sur 159.100.6.5 a précédemment renvoyé la page web par défaut de cPanel
UltaHost cp5 (159.100.6.5 / [cp5.fra1.ultacp.com](https://cp5.fra1.ultacp.com/))
- Environ 500 noms d'hôte / environ 78 à 395 apex actifs
- Début : 80/443 LiteSpeed ouverts → ensuite filtrés ; 2082/2083 OpenResty cPanel ouverts ; mur anti-bot « One moment, please... »
- Fort intérêt : shelleasternpetroleum.ae (Christian von Langermann, IDs DURRAQ, NS Ultahost), gamingcomission, antifraud.click, aranttru.com, pinupcasinorussia.click, markets/trading, 7secondsoflove.com, listages de répertoires
pro114.dnspro.com.br (187.33.241.58)
- Pile complète : Pure-FTPd, PowerDNS, LiteSpeed, Dovecot, Exim, cPanel/WHM, Roundcube, MariaDB 10.11.18 publique sur 3306
- Hôte de onlinebradescosaude.com.br (quitté cp5) ; densité d'abus de marque plus faible (environ 500 locataires PME brésiliens)
qloud / [shared.qloudhost.com](https://shared.qloudhost.com/) (45.87.42.74) – hôte principal d'abus de marque
- Reverse-IP environ 499 noms d'hôte / environ 207 apex
- Liste stricte d'abus de marque : 23 domaines
- Titres en direct (lorsque joignable) : saudebradescobr.com.br, planosaudebr.com.br, saudeplano.com.br, segurobradescodental.com.br, vendasbradescosaude.com.br, planoamilbrasilia.com.br, planodesaudesulamerica.com.br, planodesaudeempresariais.com.br, vendasplanounimed.com.br, vendassulamericasaude.com.br, contratarplanosdesaude.com.br
- Abus adjacents : bridgecorebank.com, betify4.com, mypaysafe.eu, www-myneosurf.com, sites factices casinoradar365, kaiserpermanenteinc, trustdigitalbank, produbancoecu, ticketmastercolombiaonline, etc.
- Historique : OpenSSH 8.0, BIND, LiteSpeed, mail DirectAdmin, MariaDB 10.6.27
- Ensuite : rate-limité / blackholé depuis le chemin de reconnaissance
Cluster d'identités (FASSO283 principal)
- FABIOLA SILVA SOUZA / nic-hdl FASSO283 / email fabiola@saudeperfeita.com.br / CPF masqué \*.809.878- / handle créé le 2017-07-21
- Domaines (confirmés WHOIS, tous NS qloud) : saudebradescobr.com.br (2017-03-17), vendasbradescosaude.com.br (2017-07-11), vendassulamericasaude.com.br (2017-10-02), planosaudebr.com.br (2021-01-26), vendasplanounimed.com.br (2022-11-11), segurobradescodental.com.br (2023-05-31), planodesaudeempresariais.com.br (2025-02-13), planoamilbrasilia.com.br (2025-04-15), saudeplano.com.br (2025-04-29), contratarplanosdesaude.com.br (2025-05-05)
- CNPJ public : Fabiola Silva Souza Seguros Ltda (Nf Seguros Saude), 40.950.276/0001-55, Mococa-SP, ouvert le 2021-02-23, actif, capital R$50k
Registrants adjacents (même ferme / mêmes NS)
- LEONILDO QUINTILIANO / LEQUI21 / leonildo_1@hotmail.com → planodesaudesulamerica.com.br ; tech-c sur saudeperfeita ; auteur WP « nildo »
- ROGER OLIVEIRA DA SILVA / ROOSI28 / roger@agenciaunit.com → saudeperfeita.com.br (HostGator depuis 2010) ; Agência Unit
- TIAGO FERREIRA PENA / TIFPE13 / tiago.ferreira.pena@gmail.com → planosaudebradescobr.com.br ; flag saci:yes
saudeperfeita.com.br (site relais)
- A : 162.241.2.92 (HostGator)
- WP + Flatsome + FormCraft 3.8.7 ; API utilisateurs ouverte → admin (id=1), nildo (id=2)
- Page Cotacao rédigée par nildo ; formulaire de leads (Nome/Tel/Celular/Email + honeypot)
- Contacts : contato@agenciaunit.com, +55 11 96663-5659
Autres
- Williams Smith → bridgecorebank.com (mêmes NS qloud, schéma privacy/VI, adresse à Everett WA)
- Christian von Langermann → shelleasternpetroleum.ae (NS Ultahost → cp5)
Signaux d'enrichissement publics
- vendasbradescosaude.com.br signalé comme phishing/malveillant par OpenDNS, Cloudflare, DNS4EU (mars 2026)
- QloudHost commercialise Casino Web Hosting comme gamme de produits (ignore les DMCA, crypto, confidentialité)
- bridgecorebank.com score de confiance faible, classification suspecte
- Aucune preuve publique assimilant l'opérateur de coindream ou Williams Smith à Fabiola





