Від GitHub LB до багаторічної ферми брендів медичного страхування в Бразилії: інфраструктура та ідентифікація

@unccno
АНГЛІЙСЬКА08 серп. 2026 р.
155K
34
0
4
14

Коротко

Детальний звіт про розвідку, що відображає багаторічний кластер продажів медичного страхування в Бразилії та інфраструктуру зловживання брендами, виявлену через зворотний IP-півот балансувальника навантаження GitHub.

Короткий підсумок

2026-08-07 під час розвідувальної сесії (мобільний хотспот + QuantumGuard + захоплення пакетів), яка почалася з цікавості щодо pull request на GitHub, було здійснено зворотний IP-пошук для сіетлського балансувальника навантаження GitHub 140.82.116.3. Ця IP-адреса також обслуговувала coindream.site (веб на GitHub, SPF пошти вказує на UltaHost cp5 159.100.6.5). Зворотний IP-пошук і подальші переходи виявили два щільні середовища спільного хостингу: UltaHost cp5 (змішані клієнти, зокрема клон Shell Eastern Petroleum, зареєстрований на Christian von Langermann) та особливо qloudhost 45.87.42.74.

Вузол qloud розміщував багаторічну (2017–2025) бразильську ферму продажів «planos de saúde» з використанням брендів Bradesco, Amil, Unimed та SulAmérica, пропонуючи знижки 50–60 % на перший місяць. WHOIS приписує основний портфель Fabiola Silva Souza (FASSO283) з email fabiola@saudeperfeita.com.br. Цей email-домен — живий WordPress-сайт брокерського типу на HostGator (saudeperfeita.com.br), власником якого є Roger Oliveira з Agência Unit, технічний контакт і WP-автор — Leonildo («nildo»). Інші реєстранти, Tiago Ferreira Pena та Leonildo, використовують ті самі qloud-неймсервери. Публічні реєстри підтверджують відповідний CNPJ (Fabiola Silva Souza Seguros Ltda / Nf Seguros Saude, Mococa-SP, активна з 2021 року).

Той самий спільний qloud-вузол також містив класичний контент із зловживанням брендами та тайпосквотингом: фейкові онлайн-банки (bridgecorebank.com, реєстрант Williams Smith), сторінки реєстрації казино, конвертери Paysafe/Neosurf та різноманітні заглушки у стилі ticketmaster/kaiserpermanente. QloudHost прямо рекламує хостинг для казино. pro114.dnspro.com.br (ще один бразильський спільний сервер) виявив повний поштовий/панельний стек, а також публічну MariaDB 10.11.18. UltaHost згодом відфільтрував веб-порти; агресивне сканування призвело до обмеження швидкості qloud 443.

Цей кейс — мапа ідентичностей та інфраструктури багаторічної бразильської екосистеми продажу/брендингу медичних планів, до якої вдалося потрапити через зворотний IP-пошук з GitHub, що розташована на спільному хостингу, який ігнорує DMCA та приватність, і також ущільнює клони фейкових банків і казино. Спільні NS та email-домен пов'язують операторів медичних планів; лише спільне розміщення не доводить, що фінансові/гральні клієнти мають тих самих операторів. Жодних атак на облікові дані чи розробки експлойтів не проводилося. Кілька пунктів залишаються відкритими (повний портфель registro.br, qloud WP-користувачі під час блекхолу, вторинні переходи von Langermann, оригінальний URL GitHub PR).

Пасивна розвідка 2026-08-07 виявила багаторічний кластер продажів «planos de saúde» під керуванням Fabiola Silva Souza (FASSO283), зареєстрованої страхової компанії, спільні неймсервери та брокерську вітрину на HostGator — тоді як той самий qloud-вузол ущільнював фейкові банки, клони казино та платіжні конвертери. Точкою входу стала цікавість до зворотного IP-пошуку під час розвідувальної сесії, що почалася з розслідування GitHub pull request.

Походження — GitHub Edge

Оператор та інструменти досягли github.com (140.82.116.4) та хостнейму сіетлського балансувальника lb-140-82-116-3-sea.github.com (140.82.116.3). Зворотний IP-пошук 140.82.116.3 повернув очікуваний маркетинговий хост GitHub, а також несподіваний набір субдоменів coindream.site та bakkta* (cpanel, webmail, mail, autodiscover, bakkta.support, bakktat.website тощо).

ARIN підтвердив блок як GITHU / GitHub, Inc. wget/curl хостнейму балансувальника видав стандартний ланцюжок 301 до github.com. Відбитки Nmap збіглися з публічною поведінкою GitHub. Повторний аналіз pcap пізніше підтвердив слід походження — Grok, GitHub — без жодних пакетів до пізніших IP кейсу 45.87.42.74, 159.100.6.5 або 187.33.241.58. Заявленою метою було розслідування GitHub pull request; сам URL PR так і не був наданий і залишається відкритим пунктом, відомим лише користувачу.

Перехід 1 – coindream.site (розділена архітектура)

Актуальний DNS для coindream.site показав:

  • A-запис (apex та всі хостнейми у стилі cPanel) → 140.82.116.3 (GitHub)
  • NS → dns1/dns2.registrar-servers.com (Namecheap BasicDNS)
  • MX → Namecheap eforward[1–5]
  • TXT/SPF → v=spf1 +a +mx +ip4:159.100.6.5 include:relay.mailchannels.net ~all
  • Створено 2026-01-23, оновлено 2026-02-01, приватний реєстрант (Withheld for Privacy ehf, Ісландія), clientTransferProhibited, DNSSEC без підпису.

Архітектура навмисно розділена: веб-присутність на GitHub Edge, який просто перенаправляє на github.com, тоді як авторизація пошти вказує на вузол UltaHost cPanel. Примусовий Host: coindream.site проти 159.100.6.5 (коли веб ще був відкритий) повертав класичний meta-refresh 163-байтної cPanel defaultwebpage. Назви bakkta / bakktat / bakktatr — це шум, що імітує публічний торговий бренд Bakkt; жодних доказів компрометації легітимної організації не знайдено.

Перехід 2 – UltaHost cp5 (159.100.6.5)

Зворотний IP-пошук 159.100.6.5 повернув приблизно 500 хостнеймів та перший зріз ~78 унікальних apex-доменів. Майже кожен клієнт мав повний набір cPanel (cpanel., webmail., webdisk., cpcalendars., cpcontacts., mail., autodiscover., www.). На початку сесії 80/443 були відкриті через LiteSpeed; наприкінці сесії nmap (18:50) вони були відфільтровані, залишилися лише 2082/2083 (OpenResty 1.31.1.1 cPanel). TLS-сертифікати належали сімейству cp5.fra1.ultacp.com (Let's Encrypt). Неавтентифіковані шляхи на :2083 пізніше повертали ~12 КБ сторінку бот-перевірки «One moment, please...» із завданнями headless/bytespider.

Цікавий контент, зібраний, поки HTTPS ще відповідав, включав:

  • shelleasternpetroleum.ae — шаблон Shell Eastern Petroleum, сертифікат Let's Encrypt, реєстрант/технічний контакт WHOIS Christian von Langermann (DURRAQ-R138206K / DURRAQ-T138206K), NS ns1/2/3.ultahost.com, A → 159.100.6.5.
  • gamingcomission.co та certificates.* — тема «KGC – Certificates» з друкарською помилкою в назві комісії.
  • antifraud.click — PHP-застосунок у стилі AR «перевірте перед переказом» з PHPSESSID та CSP.
  • aranttru.com — «Gar T – Онлайн-банкінгова платформа».
  • pinupcasinorussia.click — клон казино Pin-Up (~169 кБ тіло).
  • Різні ринки/трейдинг та акаунти suspendedpage.cgi.
  • 7secondsoflove.com — велике унікальне тіло (~173 кБ) у vhost ffuf.
  • Лістинг каталогів Index of / на кількох клієнтах.

ffuf vhost-прогон (Host: FUZZ @ https://159.100.6.5/, -fs 163) дав 202 хіти: 147×200, 50×403 (спільна заборона), 4×302, 1×301. Розмірні сигнатури чітко розділяли інтерфейс входу cPanel (~40 кБ), сторінки сервісів (~12 кБ) та великий унікальний сайт.

Threat Nmap — три IP пліч-о-пліч

  • 159.100.6.5 (cp5) — лише 2082/2083 відкриті (тільки панель з цього шляху).
  • 187.33.241.58 (pro114.dnspro.com.br) — повна поверхня: Pure-FTPd 21, PowerDNS Auth 4.9.16 на 53, LiteSpeed 80/443, повний Dovecot, Exim 4.99.5, cPanel/OpenResty, WHM (pt_br, whostmgrsession), Roundcube webmail, MariaDB 10.11.18 слухає на публічному 3306 (банер 5.5.5-10.11.18-MariaDB-cll-lve). Банер хостнейму підтвердив pro114.dnspro.com.br. Зворотний IP-пошук показав ~500 бразильських клієнтів МСБ (юридичні фірми, магазини, спортзали) з нижчою щільністю зловживання брендами, ніж qloud. Панелі пізніше повертали ту саму стіну ботів OpenResty.
  • 45.87.42.74 (shared.qloudhost.com) — Pure-FTPd, OpenSSH 8.0 (RHEL 8), BIND 9.11.36, LiteSpeed, DirectAdmin + поштовий стек Exim, MariaDB 10.6.27 (історично відкрита), без зовнішніх cPanel-портів. Це стало основним хостом зловживання брендами.

Порівняльна поверхня на момент nmap показала qloud та pro114 як повноцінні сервери з повним стеком і публічними базами даних; cp5 уже відступив до режиму лише-панелі.

Ферма зловживання брендами Qloud (45.87.42.74)

Зворотний IP-пошук дав ~499 хостнеймів / ~207 apex-доменів. Сувора вибірка зловживання брендами перелічила 23 домени. Успішний збір заголовків/титулів, поки 443 ще відповідав, виявив узгоджений набір WordPress-сайтів продажу медичних планів «X% Desconto»:

Суміжні немедичні клієнти на тому самому спільному вузлі включали bridgecorebank.com (фейковий онлайн-банкінг), betify4.com (реєстрація в казино), mypaysafe.eu та www-myneosurf.com (платіжні конвертери), а також численні заглушки та переривчасті титули (casinoradar365, kaiserpermanenteinc, trustdigitalbank, produbancoecu, ticketmastercolombiaonline, neosurf-remboursement тощо).

Виявлення шляхів ffuf після невдалої автокалібрування дало великі обсяги м'яких 404 (200/words≈1498/size≈119xx або 500/2431/words=168). Операційний урок був очевидним: після невдачі калібрування агресивно фільтруйте (-fw 1498 -fs 2431) і не сприймайте admin/phpMyAdmin/log шляхи за реальні. Агресивне сканування згодом призвело до обмеження швидкості / блекхолу 45.87.42.74:443 на тривалі періоди (QLOUD_DOWN), тоді як DNS продовжував вказувати брендові домени на цю IP. Жива розвідка сайтів продажів Fabiola тому була заблокована до охолодження.

QloudHost сам рекламує «Casino Web Hosting» як продуктову лінійку — ігнорування DMCA, крипто-френдлі, орієнтованість на приватність, високотрафікові гральні та беттингові платформи — що дає явне комерційне обґрунтування щільності клонів казино та платіжних сервісів, які спостерігаються на тому самому сервері.

Розслідування ідентичності

Основна: FABIOLA SILVA SOUZA / FASSO283

  • Особа: FABIOLA SILVA SOUZA
  • nic-hdl-br: FASSO283
  • Email: fabiola@saudeperfeita.com.br
  • Маска CPF: \*.809.878-
  • Хендл створено: 2017-07-21
  • NS для портфеля продажів: shared1/2.qloudhost.com

Підтверджені домени власника (дати створення охоплюють 2017–2025):

CLI whois FASSO283 не працює («No whois server is known for this kind of object»). Повне розширення портфеля потребує веб-інтерфейсу registro.br (відкритий пункт).

Публічні корпоративні реєстри підтверджують відповідну юридичну особу: Fabiola Silva Souza Seguros Ltda (nome fantasia Nf Seguros Saude), CNPJ 40.950.276/0001-55, відкрита 23 лютого 2021 року, активна, адреса Rua Julio de Oliveira 199, Mococa-SP, капітал R$50.000, CNAE для допоміжних страхових/планових послуг, єдиний адміністратор — Fabiola Silva Souza. CNPJ датується пізніше найстаріших доменів, але забезпечує формальну обгортку у стилі corretora для пізнішого портфеля.

Суміжні реєстранти на тій самій фермі

saudeperfeita.com.br — ідентифікаційний міст

Розміщений на 162.241.2.92 (HostGator), Apache, WordPress + Yoast 27.2, тема Flatsome, FormCraft 3.8.7 (form.min.js востаннє змінено 2020). Вхід /wp-login.php повертає 200 з wordpress_test_cookie; API користувачів відкритий і повертає:

  • id=1, slug admin — «admin, Autor em Plano de Saúde»
  • id=2, slug nildo — «nildo, Autor em Plano de Saúde»

Контент — це повноцінний брокерський сайт planos-de-saúde (логотипи São Cristóvão Saúde, Prevent Senior, Trasmontano, Amil, індивідуальні/сімейні/для літніх/вагітних/дитячі/корпоративні плани, /valores-planos-de-saude/, /cotacao/). Сторінку cotacao написав nildo; лідна-форма FormCraft збирає Nome, Tel fixo, Celular, Email плюс honeypot. Публічні REST-простори імен форм відсутні. Контакти, відновлені з екосистеми, включають contato@agenciaunit.com та номер WhatsApp +55 11 96663-5659 (точний збіг з живим сайтом Agência Unit). Agência Unit представлена як професійне веб/SEO-агентство з публічним портфоліо та політикою конфіденційності (посилання на CNPJ 35.472.056/0001-10 / 15.702.183/0001-64 з'являються на різних сторінках).

Williams Smith / bridgecorebank.com

С

Суміжні реєстранти (та сама ферма / той самий NS)

saudeperfeita.com.br (сайт-міст)

  • A: 162.241.2.92 (HostGator)
  • WP + Flatsome + FormCraft 3.8.7; відкритий API користувачів → admin (id=1), nildo (id=2)
  • Автор сторінки Cotacao — nildo; лід-форма (Ім'я/Тел/Моб/Email + honeypot)
  • Контакти: contato@agenciaunit.com, +55 11 96663-5659

Інше

Публічні сигнали збагачення

  • vendasbradescosaude.com.br позначено як фішинговий/шкідливий сервісами OpenDNS, Cloudflare, DNS4EU (березень 2026)
  • QloudHost пропонує Casino Web Hosting як продуктову лінійку (ігнорування DMCA, криптовалюти, приватність)
  • bridgecorebank.com — низький показник довіри, підозріла класифікація
  • Немає публічних доказів, які б ототожнювали оператора coindream або Williams Smith з Fabiola
Збереження в один клік

Використовуйте YouMind для AI-глибокого читання віральних статей

Зберігайте джерела, ставте цілеспрямовані запитання, підсумовуйте аргументи та перетворюйте віральні статті на корисні нотатки в одному AI-робочому просторі.

Дослідити YouMind
Для авторів

Перетворіть свій Markdown на охайну статтю для 𝕏

Коли ви публікуєте власні лонгріди, зображення, таблиці та блоки коду роблять форматування в 𝕏 складним. YouMind перетворює повну чернетку в Markdown на чисту статтю для 𝕏, готову до публікації.

Спробувати Markdown для 𝕏

Більше патернів для аналізу

Останні віральні статті

Переглянути більше віральних статей