De um LB do GitHub a uma fazenda de marcas de planos de saúde brasileiros de longa data: Infraestrutura e Identidade

@unccno
INGLÊS08 de ago. de 2026
155K
34
0
4
14

TL;DR

Um relatório detalhado de reconhecimento mapeando um cluster de vendas de planos de saúde brasileiros de longa data e uma infraestrutura de abuso de marca, descobertos por meio de um pivô de IP reverso de balanceador de carga do GitHub.

Resumo Executivo

Em 07/08/2026, uma sessão de reconhecimento (hotspot do celular + QuantumGuard + captura de pacotes) partiu da curiosidade sobre um pull request do GitHub para o reverse-IP do balanceador de carga de Seattle do GitHub, 140.82.116.3. Esse IP co-hospedava o coindream.site (web no GitHub, SPF de e-mail apontando para o UltaHost cp5 159.100.6.5). O reverse-IP e os pivôs subsequentes revelaram dois ambientes densos de hospedagem compartilhada: UltaHost cp5 (inquilinos mistos, incluindo um site similar ao Shell Eastern Petroleum registrado em nome de Christian von Langermann) e, especialmente, o qloudhost 45.87.42.74.

O nó da qloud hospedava uma fazenda de vendas brasileira de "planos de saúde" com vários anos de atividade (2017–2025), usando as marcas Bradesco, Amil, Unimed e SulAmérica, com descontos de 50–60% no primeiro mês. O WHOIS atribui o portfólio principal a Fabiola Silva Souza (FASSO283), usando o e-mail fabiola@saudeperfeita.com.br. Esse domínio de e-mail é um site WordPress ativo em estilo corretora, hospedado na HostGator (saudeperfeita.com.br), de propriedade de Roger Oliveira, da Agência Unit, com contato técnico e autor do WordPress, Leonildo ("nildo"). Registrantes adicionais, Tiago Ferreira Pena e Leonildo, compartilham os mesmos nameservers da qloud. Registros públicos confirmam um CNPJ correspondente (Fabiola Silva Souza Seguros Ltda / Nf Seguros Saude, Mococa-SP, ativa desde 2021).

O mesmo nó compartilhado da qloud também hospedava conteúdo clássico de abuso de marca e typosquatting: bancos online falsos (bridgecorebank.com, registrante Williams Smith), páginas de registro de cassino, conversores Paysafe/Neosurf e vários stubs dos tipos ticketmaster/kaiserpermanente. A QloudHost comercializa explicitamente hospedagem para cassinos. O pro114.dnspro.com.br (outro servidor compartilhado brasileiro) expôs uma pilha completa de e-mail/painel, além de um MariaDB 10.11.18 público. A UltaHost posteriormente filtrou as portas web; a varredura agressiva limitou a taxa da porta 443 da qloud.

O caso é um mapa de identidade e infraestrutura de um ecossistema brasileiro de vendas de planos de saúde com vários anos de atividade, acessado a partir de uma curiosidade de reverse-IP no GitHub e hospedado em servidores compartilhados que ignoram DMCA/privacidade e que também concentram falsos bancos e sites similares a cassinos. Os NS compartilhados e o domínio de e-mail vinculam os operadores de planos de saúde; o co-tenantismo por si só não prova que os inquilinos financeiros/de jogos de azar compartilhem os mesmos operadores. Nenhum ataque de credenciais ou desenvolvimento de exploits foi realizado. Vários itens permanecem em aberto (portfólio completo no registro.br, usuários do WP da qloud durante o blackhole, pivôs secundários de von Langermann, URL original do PR do GitHub).

Em 07/08/2026, o reconhecimento passivo mapeou um cluster de vendas de "planos de saúde" de longa duração sob Fabiola Silva Souza (FASSO283), uma empresa de seguros registrada, nameservers compartilhados e uma fachada de corretora na HostGator — enquanto o mesmo nó da qloud concentrava bancos falsos, sites similares a cassinos e conversores de pagamento. A entrada foi uma curiosidade de reverse-IP durante uma sessão de reconhecimento que começou com a investigação de um pull request do GitHub.

Origem – A Borda do GitHub

O operador e as ferramentas alcançaram o github.com (140.82.116.4) e o hostname do balanceador de carga de Seattle, lb-140-82-116-3-sea.github.com (140.82.116.3). Uma consulta de reverse-IP no 140.82.116.3 retornou o host de marketing esperado do GitHub, além de um conjunto inesperado de subdomínios do coindream.site e bakkta* (cpanel, webmail, mail, autodiscover, bakkta.support, bakktat.website, etc.).

A ARIN confirmou o bloco como GITHU / GitHub, Inc. O wget/curl do hostname do LB produziu a cadeia 301 padrão para o github.com. As impressões digitais do Nmap corresponderam ao comportamento público do GitHub. O re-parse do pcap posteriormente confirmou o rastro de origem — Grok, GitHub — sem conter nenhum pacote para os IPs posteriores do caso, 45.87.42.74, 159.100.6.5 ou 187.33.241.58. A intenção declarada era investigar um pull request do GitHub; a URL do PR em si nunca foi fornecida e permanece como um item em aberto, de responsabilidade apenas do usuário.

Pivô 1 – [coindream.site](https://coindream.site/) (Arquitetura Dividida)

O DNS ativo do [coindream.site](https://coindream.site/) mostrou:

  • Registro A (apex e todos os hostnames no estilo cPanel) → 140.82.116.3 (GitHub)
  • NS → dns1/dns2.registrar-servers.com (Namecheap BasicDNS)
  • MX → Namecheap eforward[1–5]
  • TXT/SPF → v=spf1 +a +mx +ip4:159.100.6.5 include:relay.mailchannels.net ~all
  • Criado em 23/01/2026, atualizado em 01/02/2026, registrante com privacidade (Withheld for Privacy ehf, Islândia), clientTransferProhibited, DNSSEC sem assinatura.

A arquitetura é deliberadamente dividida: presença web em uma borda do GitHub que simplesmente redireciona para o github.com, enquanto a autorização de e-mail aponta para um nó cPanel da UltaHost. O Host forçado: coindream.site contra o 159.100.6.5 (quando a web ainda estava aberta) retornou o clássico meta-refresh da defaultwebpage do cPanel, com 163 bytes. A nomenclatura bakkta / bakktat / bakktatr é ruído de similaridade em relação à marca pública de negociação Bakkt; nenhuma evidência de comprometimento da entidade legítima foi encontrada.

Pivô 2 – UltaHost cp5 (159.100.6.5)

O reverse-IP do 159.100.6.5 retornou aproximadamente 500 hostnames e um extrato inicial de ~78 apexes únicos. Quase todos os inquilinos tinham o kit cPanel completo (cpanel., webmail., webdisk., cpcalendars., cpcontacts., mail., autodiscover., www.). No início da sessão, as portas 80/443 estavam abertas no LiteSpeed; no nmap do final da sessão (18:50), elas já estavam filtradas, restando apenas 2082/2083 (OpenResty 1.31.1.1 cPanel) abertas. Os certificados TLS pertenciam à família cp5.fra1.ultacp.com (Let's Encrypt). Caminhos não autenticados na :2083 posteriormente retornaram uma página de verificação de bot de ~12 KB com a mensagem "Um momento, por favor...", com desafios headless/bytespider.

Conteúdo de alto interesse coletado enquanto o HTTPS ainda respondia incluía:

  • shelleasternpetroleum.ae — template do Shell Eastern Petroleum, certificado Let's Encrypt, registrante/contato técnico Christian von Langermann (DURRAQ-R138206K / DURRAQ-T138206K), NS ns1/2/3.ultahost.com, A → 159.100.6.5.
  • gamingcomission.co e certificates.* — tema de comissão com erro de digitação "KGC – Certificados".
  • antifraud.click — aplicativo PHP estilo "verifique antes de transferir", com PHPSESSID e CSP.
  • aranttru.com — "Gar T – Plataforma de Banco Online".
  • pinupcasinorussia.click — clone do cassino Pin-Up (corpo de ~169 kB).
  • Vários mercados/negociação e contas suspendedpage.cgi.
  • 7secondsoflove.com — corpo grande e único (~173 kB) no vhost do ffuf.
  • Listagem de diretório Index of / em vários inquilinos.

A execução de vhost do ffuf (Host: FUZZ @ https://159.100.6.5/, -fs 163) produziu 202 hits: 147×200, 50×403 (deny compartilhado), 4×302, 1×301. As assinaturas de tamanho separaram claramente a UI de login do cPanel (~40 kB), as páginas de serviço (~12 kB) e o grande site único.

Nmap de Ameaças – Três IPs Lado a Lado

  • 159.100.6.5 (cp5) — apenas 2082/2083 abertas (somente painel a partir deste caminho).
  • 187.33.241.58 (pro114.dnspro.com.br) — superfície completa: Pure-FTPd 21, PowerDNS Auth 4.9.16 na 53, LiteSpeed 80/443, Dovecot completo, Exim 4.99.5, cPanel/OpenResty, WHM (pt_br, whostmgrsession), Roundcube webmail, MariaDB 10.11.18 escutando na 3306 pública (banner 5.5.5-10.11.18-MariaDB-cll-lve). Os banners de hostname confirmaram o pro114.dnspro.com.br. O reverse-IP mostrou ~500 inquilinos brasileiros de PMEs (advocacia, lojas, academias), com densidade de abuso de marca menor do que a qloud. Os painéis posteriormente retornaram a mesma parede de bots do OpenResty.
  • 45.87.42.74 (shared.qloudhost.com) — Pure-FTPd, OpenSSH 8.0 (RHEL 8), BIND 9.11.36, LiteSpeed, pilha de e-mail DirectAdmin + Exim, MariaDB 10.6.27 (historicamente aberto), sem portas cPanel externas. Este se tornou o principal host de abuso de marca.

A superfície comparativa no momento do nmap mostrou qloud e pro114 como servidores de pilha completa com bancos de dados públicos; o cp5 já havia recuado para somente painel.

A Fazenda de Abuso de Marca da Qloud (45.87.42.74)

O reverse-IP produziu ~499 hostnames / ~207 apexes. Uma extração estrita de abuso de marca listou 23 domínios. A coleta bem-sucedida de cabeçalhos/títulos enquanto a 443 ainda respondia revelou um conjunto coerente de sites WordPress de vendas de planos de saúde com "X% de Desconto":

Inquilinos adjacentes não relacionados à saúde no mesmo nó compartilhado incluíam bridgecorebank.com (banco online falso), betify4.com (registro de cassino), mypaysafe.eu e www-myneosurf.com (conversores de pagamento), além de diversos stubs e títulos intermitentes (casinoradar365, kaiserpermanenteinc, trustdigitalbank, produbancoecu, ticketmastercolombiaonline, neosurf-remboursement, etc.).

A descoberta de caminhos com o ffuf após a autocalibração falha produziu grandes volumes de soft-404 (200/palavras≈1498/tamanho≈119xx ou 500/2431/palavras=168). A lição operacional foi explícita: após a falha de calibração, filtre agressivamente (-fw 1498 -fs 2431) e não trate caminhos de admin/phpMyAdmin/log como reais. A varredura agressiva subsequentemente limitou a taxa / aplicou blackhole na 45.87.42.74:443 por períodos prolongados (QLOUD_DOWN), enquanto o DNS continuava apontando os domínios das marcas para o IP. O reconhecimento ao vivo dos sites de vendas da Fabiola ficou bloqueado até o resfriamento.

A própria QloudHost comercializa "Casino Web Hosting" como linha de produto — que ignora DMCA, é amigável a criptomoedas, focada em privacidade e voltada a plataformas de jogos de azar e apostas de alto tráfego — o que fornece uma justificativa comercial explícita para a densidade de sites similares a cassinos e conversores de pagamento observados no mesmo servidor.

Investigação de Identidade

Principal: FABIOLA SILVA SOUZA / FASSO283

  • Pessoa: FABIOLA SILVA SOUZA
  • nic-hdl-br: FASSO283
  • E-mail: fabiola@saudeperfeita.com.br
  • Máscara de CPF: \*.809.878-
  • Handle criado em: 21/07/2017
  • NS do portfólio de vendas: shared1/2.qloudhost.com

Domínios confirmados do proprietário (datas de criação entre 2017 e 2025):

O whois via CLI do FASSO283 falha ("No whois server is known for this kind of object"). A expansão completa do portfólio exige a interface web do registro.br (item ainda em aberto).

Registros corporativos públicos confirmam uma entidade legal correspondente: Fabiola Silva Souza Seguros Ltda (nome fantasia Nf Seguros Saude), CNPJ 40.950.276/0001-55, aberta em 23 de fevereiro de 2021, ativa, endereço Rua Julio de Oliveira 199, Mococa-SP, capital de R$ 50.000, CNAE de auxiliares de seguros/planos, administrador único Fabiola Silva Souza. O CNPJ é posterior aos domínios mais antigos, mas fornece uma estrutura formal de corretora para o portfólio mais recente.

Registrantes adjacentes na mesma fazenda

saudeperfeita.com.br – a ponte de identidade Hospedado em 162.241.2.92 (HostGator), Apache, WordPress + Yoast 27.2, tema Flatsome, FormCraft 3.8.7 (form.min.js com última modificação em 2020). O login /wp-login.php retorna 200 com wordpress_test_cookie; a API de usuários está aberta e retorna:

  • id=1, slug admin — "admin, Autor em Plano de Saúde"
  • id=2, slug nildo — "nildo, Autor em Plano de Saúde"

O conteúdo é uma corretora completa de planos de saúde (logotipos São Cristóvão Saúde, Prevent Senior, Trasmontano, Amil, planos individuais/familiares/idosos/gestantes/crianças/empresariais, /valores-planos-de-saude/, /cotacao/). A página de cotação é de autoria do nildo; o formulário de lead do FormCraft captura Nome, Tel fixo, Celular, E-mail, além de um honeypot. Namespaces REST públicos de formulários estão ausentes. Contatos recuperados do ecossistema incluem contato@agenciaunit.com e o número de WhatsApp +55 11 96663-5659 (correspondência exata com o site ativo da Agência Unit). A Agência Unit se apresenta como uma agência profissional de web/SEO, com portfólio público e política de privacidade (referências de CNPJ 35.472.056/0001-10 / 15.702.183/0001-64 aparecem em várias páginas).

Williams Smith / [bridgecorebank.com](https://bridgecorebank.com/) Criado em 24/02/2026, registrador Name.com, endereço 1020 SE Everett Mall Way, Everett WA 98208, país VI (padrão de privacidade/proxy). NS idênticos ao conjunto da qloud da Fabiola. Vizinhos no mesmo host incluem trustdigitalbank, produbancoecu, ticketmastercolombiaonline e outros domínios de abuso de marcas de pagamento. Scanners públicos atribuem ao domínio uma pontuação de confiança baixa e o classificam como suspeito; o título alega "Bridge Core Bank – Banco Online e Serviços Financeiros". Isso é puro co-tenantismo, não equivalência de identidade comprovada com a Fabiola.

Christian von Langermann / [shelleasternpetroleum.ae](https://shelleasternpetroleum.ae/) Registrante e contato técnico do site similar ao Shell nos NS da Ultahost (no início do caso). A → 159.100.6.5 confirmado. Nenhum domínio secundário, e-mail, telefone, rede social ou registros empresariais foram recuperados na passagem disponível. O cluster permanece parcial e sem vínculo de identidade com os operadores brasileiros de planos de saúde.

Modelo de Atribuição – O Que É Fortemente Sustentado vs. O Que Não É Comprovado

Fortemente sustentado:

  1. Portfólio brasileiro de domínios de vários anos sob Fabiola Silva Souza, usando a caixa postal saudeperfeita, hospedado na qloud, divulgando descontos Bradesco/Amil/Unimed/SulAmérica.
  2. O saudeperfeita.com.br é um site ativo em estilo corretora, operado com admin/nildo, vinculado à Agência Unit do Roger e ao Leonildo.
  3. Setor compartilhado + domínio de e-mail compartilhado + NS de hospedagem compartilhados entre vários registrantes constituem um cluster de vendas organizado.
  4. O CNPJ público da Fabiola Silva Souza Seguros Ltda fornece uma estrutura corporativa.
  5. O mesmo nó compartilhado da qloud concentra abuso de marca clássico (bancos falsos, registro de cassino, conversores de pagamento); a QloudHost comercializa hospedagem para cassinos como produto.
  6. O LB do GitHub / coindream é um artefato de entrada (possível SPF de e-mail + isca web); UltaHost/cp5 e qloud são onde o conteúdo abusivo/de vendas vivia.
  7. O pro114 expõe uma superfície completa de e-mail/painel/MariaDB; a qloud historicamente fazia o mesmo.
  8. Pelo menos um domínio central de vendas (vendasbradescosaude.com.br) foi classificado como phishing/malicioso por grandes filtros de DNS (OpenDNS, Cloudflare, DNS4EU) e continua resolvendo para o IP da qloud.

Não comprovado:

  • Intenção criminosa versus marketing de afiliados agressivo (possivelmente não conforme). A caracterização legal cabe a investigadores, ANS, registradores e advogados.
  • Que Fabiola = nildo = Roger = Tiago (eles estão vinculados por infraestrutura e contatos, não comprovadamente uma única pessoa).
  • Que Williams Smith ou os inquilinos de cassino/pagamento sejam os mesmos operadores da Fabiola (apenas mesmo host e NS).
  • Volume operacional (tráfego, leads fechados, contratos reais).

Linha do Tempo Técnica Cronológica (Comprimida)

  1. boot / hotspot
  2. github.com + reverse-IP do 140.82.116.3
  3. descoberta do coindream → pivô de SPF para 159.100.6.5
  4. reverse-IP da UltaHost (~500 hosts), cabeçalhos, WHOIS do Shell
  5. mapeamento da parede de bots do cPanel
  6. nmap de ameaças → pilhas completas do pro114 + qloud + exposição do MariaDB
  7. reverse-IP 187 + 45 → fazenda Bradesco na qloud
  8. títulos ativos nas marcas da qloud
  9. lição do soft-404 do ffuf
  10. limite de taxa / blackhole da qloud
  11. identidade via WHOIS → Fabiola / Leonildo / Tiago / Roger
  12. usuários do WP do saudeperfeita + FormCraft / cotacao / mapa de autores
  13. confirmação de telefone/e-mail da Agência Unit
  14. pacote de exportação + resumo + status de itens em aberto
  15. referência cruzada com CNPJ público e sinalizações de fornecedores

Superfície Técnica e Observações Operacionais

  • MariaDB público no pro114 (ativo) e historicamente na qloud — documentado apenas para fins de endurecimento/denúncia de abuso; nenhuma tentativa de autenticação.
  • Paredes de bots estilo OpenResty/Imunify e blackhole do host inteiro após reconhecimento.
  • Ruído de soft-404 após falha de calibração do ffuf; filtros de tamanho/palavras necessários.
  • Confiabilidade do CT historicamente instável (502s); um dump bem-sucedido do saudebradescobr (242 entradas) recuperou SANs de múltiplos rótulos e nomes adjacentes às marcas.
  • Incidentes de ferramentas durante a sessão (corrupção por NUL no on_ip_now.txt, variáveis não definidas sob set -u, pausa interativa do ffuf) foram anotados e corrigidos nos scripts de trabalho.

A política permanece absoluta: sem ataques de credenciais, sem login no MySQL, sem desenvolvimento de exploits.

Melhores Contatos e IOCs

  • TELEFONE: +55 11 96663-5659 (Agência Unit)
  • E-MAIL : contato@agenciaunit.com
  • E-MAIL : fabiola@saudeperfeita.com.br
  • E-MAIL : leonildo_1@hotmail.com (+ WP nildo)
  • E-MAIL: roger@agenciaunit.com
  • E-MAIL : tiago.ferreira.pena@gmail.com
  • IP : 45.87.42.74 shared.qloudhost.com (fazenda de marcas + vizinhos)
  • IP : 187.33.241.58 pro114.dnspro.com.br (cPanel completo + MySQL)
  • IP : 159.100.6.5 cp5.fra1.ultacp.com (UltaHost; SPF/coindream)
  • IP : 162.241.2.92 HostGator (saudeperfeita)
  • IP: 140.82.116.3 GitHub SEA LB (entrada)
  • SITE : https://saudeperfeita.com.br/
  • SITE : https://agenciaunit.com/
  • WP: admin, nildo @ saudeperfeita
  • CNPJ : 40.950.276/0001-55 (Fabiola Silva Souza Seguros Ltda / Nf Seguros Saude)

Avaliação Final

O reconhecimento produziu um mapa de alta resolução de identidade e infraestrutura de um ecossistema brasileiro de vendas de planos de saúde com vários anos de atividade, que usa nomes de grandes operadoras, uma empresa de seguros registrada, uma fachada de corretora na HostGator e hospedagem compartilhada que ignora DMCA e que simultaneamente concentra bancos falsos, sites similares a cassinos e conversores de pagamento. O caminho de entrada — do reverse-IP de um balanceador de carga do GitHub, passando por uma fachada de arquitetura dividida, até dois nós compartilhados densos — está totalmente documentado na captura de pacotes e na saída das ferramentas. Nameservers compartilhados e o domínio de e-mail saudeperfeita vinculam fortemente os operadores de planos de saúde; o co-tenantismo por si só não estende essa alegação de identidade aos inquilinos financeiros ou de jogos de azar. Todas as observações permanecem dentro dos limites de reconhecimento passivo e ativo leve. Vários itens de alto valor em aberto (portfólio completo no registro.br, recuperação de conteúdo da qloud, pivôs de von Langermann) permanecem disponíveis para trabalho passivo futuro.

Mapa Completo de Entidades e Infraestrutura

Entrada / Origem

coindream.site (fachada de ponte)

  • A: 140.82.116.3 (GitHub SEA LB)
  • NS: dns1/2.registrar-servers.com (Namecheap)
  • MX: Namecheap eforward
  • SPF: ip4:159.100.6.5 + MailChannels
  • Criado em 23/01/2026, registrante com privacidade (Withheld for Privacy ehf)
  • O Host forçado no 159.100.6.5 anteriormente retornava a defaultwebpage do cPanel

UltaHost cp5 (159.100.6.5 / [cp5.fra1.ultacp.com](https://cp5.fra1.ultacp.com/))

pro114.dnspro.com.br (187.33.241.58)

  • Pilha completa: Pure-FTPd, PowerDNS, LiteSpeed, Dovecot, Exim, cPanel/WHM, Roundcube, MariaDB 10.11.18 público na 3306
  • Host do onlinebradescosaude.com.br (saiu do cp5); densidade de abuso de marca menor (~500 inquilinos brasileiros de PMEs)

qloud / [shared.qloudhost.com](https://shared.qloudhost.com/) (45.87.42.74) — principal host de abuso de marca

Cluster de identidade (FASSO283 principal)

Registrantes adjacentes (mesma farm / mesmo NS)

saudeperfeita.com.br (site-ponte)

  • A: 162.241.2.92 (HostGator)
  • WP + Flatsome + FormCraft 3.8.7; API de usuários aberta → admin (id=1), nildo (id=2)
  • Página Cotação criada por nildo; formulário de lead (Nome/Tel/Celular/E-mail + honeypot)
  • Contatos: contato@agenciaunit.com, +55 11 96663-5659

Outros

Sinais públicos de enriquecimento

  • vendasbradescosaude.com.br marcado como phishing/malicioso pelo OpenDNS, Cloudflare e DNS4EU (mar 2026)
  • A QloudHost comercializa Casino Web Hosting como linha de produtos (ignora DMCA, cripto, privacidade)
  • bridgecorebank.com baixa pontuação de confiança, classificação suspeita
  • Não há evidências públicas que equiparem o operador do coindream ou Williams Smith a Fabiola
Salvar com um clique

Faça leitura profunda de artigos virais com IA no YouMind

Salve a fonte, faça perguntas específicas, resuma o argumento e transforme um artigo viral em notas reutilizáveis em um único espaço de trabalho com IA.

Explorar o YouMind
Para criadores

Transforme seu Markdown em um artigo 𝕏 impecável

Quando você publica seus próprios textos longos, formatar imagens, tabelas e blocos de código para o 𝕏 é uma dor de cabeça. O YouMind transforma um rascunho completo em Markdown em um artigo 𝕏 impecável e pronto para publicar.

Experimente Markdown para 𝕏

Mais padrões para decifrar

Artigos virais recentes

Explorar mais artigos virais