Sobre o PhishDestroy: Missão, Equipe e Metodologia
Somos um grupo independente de inteligência contra ameaças. Há mais de 7 anos, combatemos golpes de phishing, programas maliciosos que drenam recursos e fraudes relacionadas a criptomoedas. Detectamos ameaças ativas em tempo real, preservamos as evidências e coordenamos as remoções desses conteúdos com provedores de hospedagem, registradores de domínios e fornecedores de antivírus.
Sobre o PhishDestroy
Quando identificamos uma ameaça iminente, agimos imediatamente — não depois que surgem vítimas, nem depois que são movidas ações judiciais. Agimos para que não haja nenhuma vítima.
Nossos princípios inabaláveis
Não vendemos nada e não aceitamos doações. Não aceitamos remoções pagas — de forma alguma. A receita comprometeria nossa neutralidade.
Indicadores, registros de data e hora e resultados são publicados quando for seguro e lícito. Cada alegação é comprovada por evidências.
Evitamos armazenar dados pessoais confidenciais. Os relatórios utilizam identificadores anônimos. As vítimas controlam suas próprias narrativas.
Arquivos da web e artefatos forenses são preservados para que as vítimas e os investigadores possam acessar as provas de forma independente, mesmo muito tempo depois da remoção do conteúdo.
Coordenamos nossas ações com registradores, provedores de hospedagem e fornecedores de soluções audiovisuais por meio dos canais adequados e compartilhamos evidências com as autoridades competentes, quando for o caso.
Aceitar pagamento para remover uma detecção é corrupção. Nunca fizemos isso e nunca faremos. Nossa integridade não está à venda.
Como detectamos e removemos tentativas de phishing
Nosso Pipeline processa milhares de domínios diariamente por meio de varredura automatizada, inteligência de múltiplas fontes e análise especializada.
1. Detecção
Logs de CT, registros de DNS, feeds de phishing, denúncias da comunidade. Classificadores automatizados identificam ameaças em questão de minutos.
Pesquisar no banco de dados2. Análise
VirusTotal (95 mecanismos), WHOIS/DNS, certificados SSL, capturas de tela, análise de conteúdo. Pontuações de risco com base em mais de 12 indicadores.
Metodologia de pontuação3. Relatórios
Relatórios baseados em evidências enviados a registradores e provedores de hospedagem — cada um deles indicando o motivo específico com fatos, capturas de tela e documentação, revisados antes do envio, e não uma notificação automática —, além da divulgação a fornecedores de antivírus, recursos de navegação segura dos navegadores e listas de bloqueio da comunidade.
Anatomia de uma remoção4. Remoção
Acompanhe cada domínio até ele deixar de existir. As evidências estão nos arquivos da web. A resposta do registrador pode levar de algumas horas a algumas semanas.
Métricas de impactoDa inteligência ao impacto
Investigações Aprofundadas
Não nos limitamos a localizar domínios. Rastreamos transações de criptomoedas na blockchain, mapeamos a infraestrutura e conectamos campanhas distintas a uma única fonte, seguindo o rastro do dinheiro até os operadores.
Acesso “de nível raiz”
Vimos os golpes por dentro. Esse acesso sem igual a painéis de drenagem, kits de phishing e infraestrutura das operadoras nos dá uma vantagem única para antecipar o próximo passo deles.
Preservação de provas
Todos os sites são arquivados. Preservamos elementos essenciais — chaves de criptografia JS, IDs de operadores —, criando um repositório de provas para uso das autoridades policiais e das vítimas, sem questionamentos.
Disrupção proativa
Agimos para que não haja vítimas. Ao notificar mais de 50 fornecedores simultaneamente, criamos um efeito de rede que desmantela campanhas fraudulentas antes mesmo que elas sejam totalmente lançadas. Saiba mais em nosso Anatomia de uma remoção guia.
Paraísos dos golpes com criptomoedas: a lacuna de responsabilidade
Um número desproporcional de golpes envolvendo criptomoedas tem origem em um pequeno número de registradores. Isso não é coincidência — trata-se de uma falha sistêmica no tratamento de casos de abuso.
Domínios de golpes relacionados a criptomoedas, por registrador
Fonte: PhishDestroy DB, dados ao vivoOs dados não mentem
Quando um registrador hospeda milhares de domínios maliciosos a mais do que seus concorrentes, isso indica tolerância ao abuso, incompetência ou ambos. Os golpistas se aglomeram nas plataformas que oferecem menos resistência.
Nosso papel
Fornecemos evidências claras a esses registradores, dando-lhes a oportunidade de cumprir suas obrigações perante a ICANN. Nossos registros públicos garantem a prestação de contas quando eles deixam de agir.
Transparência e confiança
A credibilidade vem da transparência. Todos os processos são documentados e verificáveis.
Metodologia Aberta
95 mecanismos de antivírus, 11 listas de bloqueio, análise de DNS/WHOIS/SSL. Tudo documentado.
Como fazemos a pontuaçãoProcesso de recurso
Todos os recursos são analisados em até 48 horas. Taxa de FP: <0,01%. Não há exclusões pagas.
Apresentar recursoDados públicos
Feeds de ameaças, listas de bloqueio, registros de investigação — código aberto no GitHub.
GitHubRetenção de provas
Capturas de tela, código-fonte, instantâneos do WHOIS e arquivos do Wayback para todos os domínios.
PolíticaPolítica de Correções
Erros corrigidos publicamente, com registros de data e hora e justificativas.
PolíticaSem exclusões pagas da lista
Nunca aceitamos pagamento para remover uma detecção. A integridade é inegociável.
RecursosA matéria completa · sem fins lucrativos desde 2019Por que não aceitamos nenhum dinheiro, mantemos uma transparência radical — e o que construímos entre 2025 e 2026
Uma observação antes de mais nada: não estamos buscando gratidão, reconhecimento, relações públicas nem alcance. A visibilidade é importante para nós exatamente por duas razões — pressionar os registradores que ignoram e-mails comuns sobre abusos, e documentando permanentemente sua posição real quando optam pela inação.
Nossos adversários
Nossos adversários são golpistas. Costumamos chamá-los de incompetentes e sem criatividade — e mantemos essa opinião. Mas nunca subestimamos seus recursos. A infraestrutura que lucra com os golpes dispõe de muito dinheiro e alcance, e um rato encurralado é capaz de tudo: os fundos roubados são gastos nas remoções de sites com evidências, em ataques a pesquisadores, em desinformação, em tentativas de difamação, em acusações forjadas e em mentiras descaradas.
Por que nenhum dinheiro — nem mesmo um dólar?
O PhishDestroy é, e sempre será, estritamente não comercial: sem fins lucrativos, sem publicidade, sem serviços pagos, sem doações vinculadas a resultados. Isso não é idealismo — é uma necessidade de sobrevivência.
- Nosso estilo é agressivo e direto. Qualquer dependência financeira seria usada contra nós imediatamente.
- Ninguém percebe quando estamos certos, mas cada falso positivo seria amplificado contra nós. Os interesses comerciais transformariam cada erro em uma ameaça existencial.
- A independência é nossa única armadura de verdade. Quando um registrador como o NameSilo ameaça entrar com ações judiciais, não colocamos isso na balança contra uma receita de US$ 60 milhões — simplesmente atualizamos nosso espelho no IPFS e continuamos trabalhando.
Transparência radical
Nosso objetivo é ser o mais transparente possível em tudo — nossos relatórios, nossa lógica de detecção, nosso processo de recurso, o volume de recursos e seus resultados. Sabemos que tudo isso acabará sendo usado contra nós por registradores que tentam justificar sua inércia. Tudo bem. Que os fatos falem por si.
Cometemos erros e não temos medo de admiti-los. Não somos apenas uma pessoa — somos uma missão comum: a destruição da infraestrutura de phishing e golpes, seja ela operada por grupos russos, nigerianos ou turcos. A nacionalidade não importa. Fraude é fraude.
O verdadeiro valor: as evidências
Acreditamos que nossa principal contribuição seja a base de evidências. Algo tão simples quanto uma verificação de site, um instantâneo do Web Archive ou um relatório enviado a um fornecedor de antivírus tem um poder real:
- Isso pode servir como prova para as autoridades policiais.
- Isso pode se tornar um modelo do IOC para a comunidade de segurança.
- Isso pode ajudar a revelar a identidade de um criminoso.
- Isso pode comprovar que um registrador sabia que um site era malicioso — e, mesmo assim, optou por violar seu contrato com a ICANN.
As vítimas merecem saber que o registrador foi informado e ignorou a ameaça.
“Os golpistas usam você contra os concorrentes”
Será que os golpistas denunciam seus rivais para nós? Provavelmente — não temos certeza. Mas pense bem nisso. Quando um site fraudulento entra no Pipeline, não nos limitamos a bloqueá-lo: coletamos sua “impressão digital”, realizamos uma análise de permutação de domínios (dnstwist) e o inserimos em analisadores automatizados que detectam envenenamento de SEO, abuso do Google Ads e outros canais de distribuição. Então, sim — usar nossos serviços para destruir seu concorrente é uma excelente escolha. Mas quando você lança um site idêntico para tomar o lugar dele, você acaba no mesmo banco de dados. A lógica se aplica de qualquer maneira.
Abuso do nosso sistema — e como resolvemos o problema
Havia problemas reais. Serviços de “remoções sob encomenda” abusavam da Pipeline para atacar sites de apostas e pressionar concorrentes. Reconstruímos o sistema e banimos esses usuários:
- Não afirmamos ter conhecimento especializado em jogos de azar legítimos — mas os jogos de azar fraudulentos são bloqueados.
- As denúncias sobre sites de jogos de azar só são processadas se forem respaldadas por detecções de antivírus ou por entradas na lista de bloqueio de parceiros.
- Os usuários que enviam repetidamente apenas esses sites recebem advertências e, em seguida, são banidos.
A lógica amadureceu significativamente. Nem um administrador nem um usuário confiável podem enviar, digamos, “Coinbase” e fazer com que isso seja processado. Criamos uma camada robusta de IA e uma biblioteca substancial de assinaturas de ameaças, e o sistema continua aprendendo — ele identifica as lacunas que existiam e trabalha para corrigi-las. Os golpistas sempre tentarão contornar o sistema. Isso é de se esperar.
Impacto mensurável
Mesmo quando avaliados exclusivamente em termos de custos com domínios bloqueados, os danos que causamos às operações fraudulentas são substanciais. Mais importante ainda: a era em que domínios de phishing permaneciam ativos por anos chegou efetivamente ao fim em praticamente todo o setor de criptomoedas — em todos os termos-chave e em todos os principais padrões de uso indevido de marcas.
Desde julho de 2025, também tornamos o projeto verdadeiramente público: um site de verdade, em vez de uma página inicial fictícia, um repositório aberto, processos documentados — tudo criado para que qualquer pessoa, especialmente as vítimas, possa verificar o que aconteceu e quem ignorou o quê.
Participe
O projeto continua crescendo, e esperamos que seja útil. Se você tiver ideias para melhorar o projeto ou suas ferramentas, abra uma solicitação no GitHub ou envie um ticket pelo nosso Bot do Telegram. Qualquer dúvida, qualquer sugestão. Não temos fins lucrativos — mas colaboramos ativamente com todos que compartilham nosso objetivo: tornar a internet mais segura.
Credenciais e experiência profissional
Por que confiar em nós — experiência independente e comprovável, adquirida ao longo de anos de pesquisa sobre ameaças na linha de frente.
Defesa baseada em pesquisas e orientada por especialistas — liderada por profissionais certificados em CISSP/CCSP, com o apoio de OSCP, GWAPT, e BTL2 experiência. Com o apoio de Mais de 7 anos de trabalho ativo na identificação e monitoramento de ameaças de golpes e phishing.
Presença e contribuições na comunidade
Todos os perfis abaixo são públicos e podem ser verificados de forma independente.
GitHub
Ferramentas de inteligência contra ameaças de código aberto, listas de bloqueio e registros de investigação.
PhishTank (Felix0101)
Reportador ativo de URLs de phishing — milhares de denúncias verificadas.
PhishTank (tuanphuong)
Colaborador da comunidade do banco de dados PhishTank.
AlienVault OTX
Informações sobre ameaças compartilhadas com a comunidade global de segurança.
HuggingFace DestroyList
Conjunto de dados preparado para aprendizado de máquina, com mais de 100 mil domínios de phishing, para pesquisa e treinamento de modelos.
Mastodon
Alertas de ameaças em tempo real e atualizações sobre as investigações.
Médio
Artigos detalhados sobre infraestrutura de phishing, painéis de drenagem e a economia dos golpes.
X / Twitter
Notícias de última hora sobre inteligência contra ameaças, anúncios de remoção de conteúdo e engajamento da comunidade.
Codeberg
Espelho Git gerenciado pela comunidade da nossa lista de bloqueios e conjuntos de dados abertos — independente do GitHub.
Uma mensagem para as vítimas: o seu silêncio é a arma deles
Não fique calado. Não esconda o que aconteceu. Ao ficar calado, você protege as pessoas que lhe causaram dano e abre caminho para a próxima vítima. Seu silêncio é o escudo deles. Mais dinheiro para eles significa mais infraestrutura, mais ataques, mais vítimas. Quebre esse ciclo.
1. Obtenha ajuda imediata
Para obter uma resposta rápida e assistência profissional em qualquer situação, entre em contato com a equipe do SEAL 911.
Entre em contato com a SEAL 9112. Divulgar publicamente
O mínimo que você deve fazer. Compartilhe informações sobre o golpista com o mundo. É um pequeno passo que pode ajudar outras pessoas.
Denunciar ao Chainabuse3. Denunciar dentro da lei
Denuncie o crime à delegacia de polícia local. Isso pode ser feito por e-mail ou pelo site da delegacia. Não denunciar é dar cobertura aos criminosos.
Uma mensagem para...
O setor
Não somos seus inimigos. Somos um serviço gratuito e especializado em triagem de denúncias de abuso. Nossos relatórios são informações úteis para ação, não acusações. Esperamos que vocês investiguem e ajam de acordo com suas obrigações contratuais. Se sua equipe de atendimento a denúncias de abuso não for qualificada, isso é um problema interno. Solicitações de provas em vídeo ou formatos de arquivo diferentes são atrasos intencionais que ajudam os criminosos a roubar mais. Aja com base nas evidências abrangentes que fornecemos.
Golpistas
Continuem denunciando uns aos outros. Isso nos ajuda a identificar e neutralizar suas redes mais rapidamente. Em todos os cinco grandes grupos de CIS que analisamos, os filtros de receita desviavam fundos de vocês na fase inicial; vocês nem percebem 5% da receita total. Vocês não são reis; vocês são descartáveis e vítimas de seus próprios manipuladores.
Junte-se à missão
Use nossos dados. Colabore. Impedir que o próximo golpe aconteça antes mesmo de começar.
Nossas principais pesquisas
Investigações aprofundadas sobre infraestruturas de phishing, painéis de drenagem e redes fraudulentas.
XMRWallet: A Verdade à Luz
Como uma carteira falsa de Monero roubou milhões ao longo de 10 anos por meio de transações desviadas.
Painel do TrustWallet foi exposto
Por dentro de um painel de drenagem de carteiras no valor de US$ 8,5 milhões — código-fonte vazado e 1.900 registros de bate-papo.
O Império das Fraudes do Projeto
Desvendando uma das maiores operações coordenadas de fraude, envolvendo centenas de domínios.
Métricas de impacto
Mais de 187,000+ domínios monitorados, mais de 59,000+ denúncias registradas, mais de 27,000+ remoções coordenadas.
Anatomia de uma remoção
Guia passo a passo de como desativamos infraestruturas de phishing.
Inimigo Um
Na trilha de um dos operadores de phishing mais persistentes da internet.
