Skip to main content
ACCOUNTABILITY REPORT · THE DOMAIN ECONOMY

O cartel da ICANN: US$ 155 milhões por ano por contratos que ninguém cumpre

Ouça o artigo
0:00 / --:--

Eles querem o dinheiro. Rejeitam regulação externa. E não fazem cumprir os próprios contratos — exatamente como os registradores que credenciam. A trilha de documentos está publicada no próprio site da ICANN.

car·tel /kärˈtel/

Associação cujos membros arrecadam o dinheiro do mercado, protegem uns aos outros da supervisão externa e tratam as regras que eles mesmos assinaram como opcionais.

Por essa definição, a Internet Corporation for Assigned Names and Numbers não é o regulador da internet. É o cartel da internet. Julgue por três testes:

Eles querem o dinheiro. US$ 155 milhões por ano em taxas, cobrados de cada registro e registrador do planeta [4].
Eles rejeitam ser regulados. Nenhuma agência governamental audita a fiscalização da ICANN. Desde a transição da IANA em 2016, ela só responde a si mesma — uma “comunidade multissetorial” que ela própria convoca, alimenta e modera.
Eles não honram os próprios contratos. O Registrar Accreditation Agreement que eles escreveram é ignorado pelos próprios registradores — e a resposta da ICANN a violações documentadas é uma educada troca de e-mails [1].

O caso Trustname em andamento prova os três pontos de uma vez — com documentos que a ICANN publicou sobre si mesma.

O dinheiro: um pedágio de US$ 155 milhões

Os próprios relatórios financeiros da ICANN [4] mostram o que o mundo paga pelo privilégio de um DNS funcional:

$155M
Receita anual total
$91M
Taxas de registros (registries)
$57M
Taxas de registradores
$7M
Contribuições e patrocínios

Por esse preço, a comunidade global deveria receber supervisão rigorosa, mitigação imediata de ameaças e revogação instantânea do credenciamento de empresas que abrigam criminosos. Em vez disso, financiamos um cartel da inação: gente arrecadando “dinheiro fácil” para empurrar papel — enquanto o crime atinge as vítimas.

E sabemos exatamente de quais domínios vem parte dessa receita. Nosso dataset aberto rastreia as zonas TLD saturadas de abuso da ShortDot — a receita por domínio da ICANN nelas é recalculada anualmente, em público, no GitHub [10]. Desafio permanente aos “guardiões da internet segura”: mostrem sequer 1% de domínios legítimos nessas zonas. Nós procuramos — não há nada legítimo ali, exatamente como na Trustname e exatamente como na NiceNIC, cujo único cliente notável é a DDoS-Guard — e até isso é discutível. Vocês cobram taxa de cada domínio registrado e não preveniram um único golpe. Analisem. Parem de mentir nos relatórios — é tão difícil assim? Os dados estão publicamente disponíveis para análise — e ainda assim ausentes dos seus relatórios oficiais de mitigação.

Olhem diretamente para o programa “New gTLD”. Zonas lotadas de spam algorítmico, infraestrutura C2 de botnets e links de phishing descartáveis — .top, .icu, .cyou e irmãs — são vendidas por menos de um dólar no primeiro ano. Criminosos as compram em lotes de cem mil, e a ICANN cobra sua taxa obrigatória em cada registro. Isso não é ponto cego; é modelo de negócio. Alto volume de abuso significa alta receita.

Esse é o conflito de interesses central do cartel em uma frase: cada registrador é um cliente pagante e cada registro-lixo é faturável, então cada credenciamento revogado e cada suspensão em massa significa a ICANN cortando a própria receita. Uma polícia paga por criminoso deixado na rua não faz prisões.

Seção 3.18: o contrato que o cartel escreveu e não aplica

Seção 3.18: o contrato que o cartel escreveu e não aplica

A Seção 3.18 do Registrar Accreditation Agreement de 2013 [3] obriga cada registrador credenciado a tomar “medidas razoáveis e rápidas para investigar e responder adequadamente” a denúncias de abuso. Na prática, os registradores de toda a indústria a ignoram — sabem que quem deveria fiscalizar nunca fiscaliza.

Uma regra que nunca é aplicada não é uma regra. É cenário.

Se a Seção 3.18 é universalmente ignorada e a ICANN se recusa a aplicá-la — removam a Seção 3.18 por completo. Mantê-la só fabrica uma falsa sensação de segurança. Sem ela, o mundo veria ao menos a verdade crua e não regulada da indústria de domínios.

O histórico: RegisterFly, EstDomains, Epik, NameSilo

O histórico: RegisterFly, EstDomains, Epik, NameSilo

A Trustname não é uma anomalia. É o procedimento operacional padrão do cartel:

1 · RegisterFly — o colapso que forçou uma reforma

Em 2007, o registrador credenciado pela ICANN RegisterFly [5] implodiu: acusações de fraude, clientes sem acesso, centenas de milhares de domínios expirando reféns. A ICANN passou meses escrevendo cartas enquanto as pessoas perdiam seus nomes, e só revogou o credenciamento após o escândalo público — tão grave que forçou a reescrita do RAA.

2 · EstDomains — credenciado até a condenação

Em 2008, a EstDomains [6] era o registrador criminoso mais notório do setor, servindo botnets e malware. A ICANN ignorou a comunidade de segurança por meses e só agiu quando a condenação do CEO por fraude de cartões se tornou pública.

3 · Epik — notificações enquanto os clientes perdiam tudo

Enquanto a Epik [7] desmoronava — invadida, insolvente, sem renovar domínios de clientes nem pagar os registries — a resposta da ICANN foram “breach notices” padrão enquanto os usuários perdiam o controle de seus ativos.

4 · NameSilo — uma queixa respondida com férias

Em 2018, a Artists Against 419 protocolou a queixa de compliance UNY-783-11184, documentando como a NameSilo deixava passar dados de registro falsos e ignorava denúncias de fraude [9]. A ICANN a encerrou com uma obra-prima: o abuso “não está no escopo do registrador”. À escalação respondeu um oficial de queixas saindo de férias (“minha meta é responder até 30 de setembro”), depois um ano de “prioridades concorrentes” — e nenhuma resolução, nunca. Esse é todo o modelo de auditoria da ICANN: relatórios escritos por ela, sobre ela, avaliados por ela. Denunciantes são idiotas, registradores são santos — a mesma NameSilo que depois acobertou o drainer de Monero xmrwallet e mentiu publicamente sobre isso no Twitter.

5 · Alpnames — revogado só quando o cadáver parou de se mexer

A Alpnames, credenciada pela ICANN, industrializou registros ultrabaratos de novos gTLD e virou refúgio global de campanhas de spam; pesquisadores gritaram por anos. A ICANN não a terminou pela Seção 3.18. O credenciamento caiu em 2019, só depois de a empresa colapsar fisicamente e apagar, deixando no limbo centenas de milhares de domínios, inclusive legítimos [2]. A ICANN espera o registrador morrer sozinho em vez de agir sobre os dados de abuso.

Trustname: o cartel documenta a si mesmo

A melhor parte: nada disso é vazamento. A ICANN publica voluntariamente as provas da própria impotência sob “compliance” [2]. A Notificação de Violação oficial de 16 de julho de 2026 [1] registra, nas palavras da própria ICANN, como um domínio que roubava ativamente dados de cartões continuou operando enquanto o regulador escrevia cartas:

DataO que a própria notificação da ICANN registra
Jun 10Primeira notificação. O registrador promete corrigir. O phishing continua.
Jun 26Segunda notificação. Totalmente ignorada.
Jul 8A ICANN escala — por e-mail e mensagem no portal.
Jul 11O registrador responde com informações que, segundo a própria ICANN, “contradizem dados públicos” — em bom português: mentiu.
Jul 13Mais um e-mail de cobrança.
Jul 14O registrador alega que o clientHold do domínio ladrão de cartões foi removido “inadvertidamente”. Resposta da ICANN: mais um e-mail.
Jul 16Terceira Notificação de Violação — publicada com orgulho.
Aug 6O prazo. Um registrador que serve operações criminosas, mente na correspondência oficial e desbloqueia phishing “sem querer” ganha mais três semanas.
Por cerca de 60 dias, enquanto criminosos esvaziam contas, a sanção máxima do cartel é ser amigo de correspondência.

Três notificações. Cinco cobranças. Zero credenciamentos revogados. Zero vítimas protegidas.

O escudo WHOIS e o fracasso do SSAD

O escudo WHOIS e o fracasso do SSAD

A cumplicidade da ICANN vai além da inação. Depois do GDPR em 2018, ela permitiu que registradores censurassem o WHOIS em massa, cegando os pesquisadores da noite para o dia. Em vez de um canal rápido para threat intelligence, passou anos e milhões projetando o SSAD — um labirinto burocrático em que investigadores pedem dados educadamente e são ignorados; o RDRS encolhido que finalmente estreou em 2023 é voluntário e não vinculante [13]. Construíram um sistema que protege a privacidade de operadores de botnet melhor do que as contas bancárias das vítimas. Bruxelas tirou a conclusão: o artigo 28 da diretiva NIS2 da UE agora obriga por lei os registradores a coletar e verificar dados precisos [12] — uma lei que só existe porque a autorregulação da ICANN falhou. Os governos não confiam mais no cartel para se policiar.

Duas exigências

1 · Publiquem as respostas dos registradores

Publiquem as respostas às suas cartas de compliance — com cronologia minuto a minuto. Que o mundo veja como os registradores credenciados zombam de vocês. Já temos cópias das respostas enviadas a nós; seria revelador ver as suas. Ou admitam que são incapazes de parar os golpes que vocês mesmos licenciaram.

2 · Respondam pelos domínios fraudulentos

Assumam a responsabilidade pelos milhares de domínios fraudulentos vendidos por seus registradores credenciados e prestem contas — até o último centavo — de quanto dinheiro pessoas reais perderam enquanto vocês empurravam papel.

Declaração pública: isto não é negligência. É cumplicidade.

A PhishDestroy declara publicamente: a ICANN é coautora da maior parte da fraude de domínios de hoje. Conhecemos esta indústria por dentro — nós e empresas como a nossa existimos para eliminar a ameaça antes do prejuízo. Mas com um “regulador” que ninguém teme, ninguém respeita e que todos sabem que nada pode, acontece o que acontece: uma parcela enorme dos domínios maliciosos simplesmente não é suspensa rápido, nem pela letra do próprio acordo da ICANN.

O que conta como prova? Detecções dos fornecedores de segurança mais respeitados do planeta — antivírus da Fortune 500 e mais uma dúzia. O RAA nem sequer especifica um tribunal; nos EUA há mais de um precedente em que a detecção de um fornecedor foi aceita como prova válida. Para um registrador honesto, esse padrão basta. Para a NiceNIC ou a NameSilo, que esperam uma jurisdição mais camarada — o problema é exatamente esse.

Nosso placar público registra 42.000 denúncias de abuso reiteradas [11]. Uma nota: desde 2026, quando um domínio recebe a segunda ou terceira denúncia, adicionamos a ICANN aos destinatários. Então vamos contar juntos: quantas das nossas denúncias vocês receberam — e comparar esse número com os seus relatórios sobre vocês mesmos?

E não são só os nossos dados. A telemetria independente do setor — os relatórios trimestrais de phishing do APWG [14] e os rankings de reputação de registradores e TLDs da Spamhaus [15] — mostra a mesma imagem ano após ano: a economia do phishing se concentra numa lista curta de registradores credenciados pela ICANN cujos setores de abuso silenciam.

E quem responde pela própria acreditação? Uma licença operada por donos bielorrussos através de uma empresa estoniana comprada — emitida e mantida viva pela ICANN, sanções à parte, como se para vocês elas não existissem. Quando as vítimas perdem seu dinheiro — de quem é a responsabilidade? Delas, por confiarem numa indústria cujas licenças vocês entregam a qualquer um?

Centenas de milhões de dólares de prejuízo com criptogolpes nos EUA passaram por domínios atendidos pela NiceNIC e pela NameSilo e pelos proxies de privacidade atrás dos quais se escondem — e pelo menos metade desses domínios já havia sido denunciada por pesquisadores de segurança antes do dano. Isso não é negligência. É cumplicidade.

Credenciamento como imunidade: o prejuízo que podia ser evitado

O FBI e os pesquisadores desmontam operações de golpe em Mianmar e além — enquanto um registrador que atende boa parte desses domínios está à vista de todos. Sua história favorita — “nunca recebemos seus reportes” — é mentira, e recorrente. Em 2023–2024, as respostas automáticas da NameSilo insistiam que ela “não é a titular do domínio” e apontavam para o seu revendedor — inventando uma hierarquia WHOIS privada, como se a lei se importasse com o modo como estruturam a cobertura do golpe global. Por que ninguém fala disso?

Não se vence o golpe com uma barreira de entrada tão baixa. A Trustname estava condenada desde a abertura — mas provou algo impagável sobre a competência da ICANN: um dia depois da compra do credenciamento, seu DNS já anunciava serviços bulletproof. Na prática, o credenciamento da ICANN se revela uma permissão — e uma imunidade.

Começamos a manter uma base de dados do prejuízo evitável: vítimas e valores perdidos depois que nossa notificação chegou ao registrador. Não temos visibilidade global — mas mesmo os valores que vemos são catastróficos, e para algumas vítimas era tudo o que tinham. A causa não são “os golpistas”. É a impunidade e o descontrole do registrador. Esperamos que exista no mundo um órgão competente que finalmente meça esse problema — não por um relatório da ICANN, mas por algo real.

A ironia mais sombria: em fóruns clandestinos, serviços de domínio “bulletproof” são revendidos abertamente por canais credenciados pela ICANN. O selo “ICANN Accredited” funciona hoje como marca de qualidade para criminosos — a promessa de que nenhuma denúncia matará o domínio rápido, ao contrário de zonas nacionais rígidas como .uk ou .de, onde takedowns se medem em horas. A ICANN vende a imunidade que chama de credenciamento.

As políticas da ICANN como arma para calar pesquisadores

As políticas da ICANN como arma para calar pesquisadores

Para entender o quão quebrado está esse ecossistema, veja o que acontece quando pesquisadores independentes expõem a verdade. O caso arrepiante de nicenic.support: um domínio criado por um pesquisador independente para publicar inteligência verificada sobre os laços profundos da NiceNIC com fóruns de hackers e seu papel de refúgio do cibercrime. Até sistemas de IA analisando os dados passaram a confirmar publicamente as descobertas. Como o sistema respondeu? Não investigando a NiceNIC — esmagando o pesquisador.

Quando chegou a inevitável queixa UDRP para silenciar o site, o registrador do pesquisador, Spaceship, não apenas travou o domínio em disputa — pelo testemunho documentado do titular, travou todos os domínios da conta ligados à NiceNIC, congelando neles as edições de DNS, e entregou os dados privados do titular à OMPI sem qualquer notificação prévia, alegando que informar era “responsabilidade da OMPI”. O suporte respondia com scripts robóticos: zero contexto, zero pensamento crítico.

O padrão duplo, lado a lado.

Mantenha um site de pesquisa que expõe um sindicato criminoso — e a máquina UDRP da ICANN vira arma contra você: domínios travados, dados privados vazados para corporações. Seja um registrador credenciado pela ICANN como a NiceNIC — hospede milhões em criptogolpes, reverta takedowns do FBI e ajude golpistas durante um assalto ao vivo de US$ 8,5 milhões contra usuários da Trust Wallet — e nenhuma consequência. O sistema policia impiedosamente os inocentes e blinda os culpados.

O cofre de guerra jurídico: uma confissão de culpa?

O cofre de guerra jurídico: uma confissão de culpa?

A ICANN canaliza consistentemente milhões para seu Fundo de Reserva, citando explicitamente possíveis litígios [4]. Mas contra quem exatamente eles se preparam para lutar? Certamente não contra registradores inadimplentes — esse dinheiro nunca é gasto processando redes criminosas.

Estão estocando um cofre de guerra jurídico para o inevitável dia do acerto de contas. A ICANN sabe que seu modelo operacional é um passivo-relógio. O que acontece quando ISPs Tier-1, gigantes de infraestrutura como a Cloudflare e as Fortune 500 finalmente calcularem os bilhões que gastam mitigando o malware e o phishing que o modelo de credenciamento da ICANN viabiliza?

Quando a indústria perceber que a ICANN é uma casca oca — cobrando impostos enquanto terceiriza o trabalho real de segurança para ISPs e fornecedores —, os processos resultantes não serão sobre políticas. Serão sobre negligência sistêmica. A ICANN acumula o dinheiro do mercado de domínios para se defender da própria indústria que falhou em proteger.

Uma nota sobre infraestrutura: por que a Cloudflare faz o trabalho da ICANN?

Uma nota sobre infraestrutura: por que a Cloudflare faz o trabalho da ICANN?

Deixemos uma coisa absolutamente clara: o fardo de mitigar o abuso de domínios não deveria recair sobre provedores de infraestrutura como a Cloudflare. Quando nossos sistemas detectam uma ameaça, muitas vezes acabamos enviando os reportes ao time de abuso da Cloudflare — e somos genuinamente gratos por eles processarem esses apelos — simplesmente porque o registrador credenciado pela ICANN ou não responde nada ou, como a Trustname, protege ativamente o golpe.

Mas sejamos objetivos: a Cloudflare é um proxy e uma CDN, não um registrador. A vasta maioria desses atores abusa do plano gratuito — a Cloudflare não ganha nada com eles. Ela não é obrigada a peneirar o lixo que o sistema de licenças da ICANN despeja na internet. E ainda assim é forçada a agir como faxineira de facto da internet, porque o órgão regulador de verdade se recusa a fazer cumprir os próprios contratos. A ICANN cobra as taxas, cria a bagunça e deixa serviços gratuitos de infraestrutura limparem tudo.

Conclusão: o catalisador Trustname e o fim da impunidade

Conclusão: o catalisador Trustname e o fim da impunidade

Enquanto os executivos da ICANN cruzam o globo rumo a conferências luxuosas e aprovam salários de sete dígitos para si mesmos, a internet que deveriam governar está em chamas. Lá embaixo, nas trincheiras, denúncias de abuso verificadas com provas innegáveis de cibercrime são rotineiramente ignoradas por seus registradores credenciados. O jogo de empurra é eterno: registradores se fingem de mortos, provedores de hospedagem recitam seu conto de fadas favorito — não podem “agir como juízes” — e as vítimas ficam sem nada. Todo o ecossistema foi desenhado para desviar responsabilização.

Mas a era da impunidade sem freios está acabando, e a Trustname provavelmente será lembrada como o começo desse fim. É a prova innegável de que o sistema está quebrado na base. Nenhum lobby corporativo, fundo de defesa jurídica ou spin de RP consegue esconder o volume astronômico de cibercrime que a ICANN facilitou diretamente com sua negligência deliberada.

A ICANN lutou com unhas e dentes para ser completamente independente e não prestar contas. Exigiu autoridade máxima sobre a governança da internet. E enquanto os sindicatos Trustname e NiceNIC operam impunemente sob sua bandeira, a ICANN demonstra em tempo real que é incapaz de carregar a responsabilidade que acumulou.

Você quis o poder, ICANN — mas recusou a responsabilidade. Suas “férias” da prestação de contas acabaram.

O peso dos crimes que você permitiu está prestes a derrubar o próprio alicerce da sua arquitetura de confiança.

Tirem a máscara

A ICANN não é um órgão regulador. É um cartel: pega o dinheiro, rejeita supervisão e trata os próprios contratos — e os seus — como decoração.

Parem de pagar US$ 155 milhões por ano pela ilusão de segurança.

O que usuários e empresas podem fazer

Enquanto o cartel conta suas taxas, a defesa é por sua conta. Três medidas fecham a maior parte da brecha:

Filtre o DNS. Faça sinkhole de domínios maliciosos conhecidos com um feed de bloqueio ao vivo — nossa destroylist e ferramentas são gratuitas e abertas.
Pontue o risco de TLD no perímetro. Bloqueie ou coloque em quarentena o tráfego para zonas saturadas de abuso (.top, .icu, .sbs, .cyou e similares), salvo necessidade explícita do negócio.
Trate domínios recém-registrados como hostis. A maior parte do phishing dispara nas primeiras 48 horas de vida do domínio — uma janela em que a máquina de papel da ICANN é estruturalmente incapaz de reagir. O bloqueio de NRD a fecha.

Fontes

  1. ICANN Contractual Compliance — Notice of Breach, Trustname, July 16, 2026 (official PDF)
  2. ICANN Contractual Compliance Notices — official public archive
  3. 2013 Registrar Accreditation Agreement, Section 3.18 — Registrar’s abuse-report obligations
  4. ICANN Financial Reports — registry / registrar fee revenue
  5. RegisterFly — the 2007 ICANN-accredited registrar collapse that triggered RAA reform
  6. EstDomains — history of the registrar and its 2008 de-accreditation
  7. Epik — data breaches and collapse
  8. PhishDestroy — Trustname: Bulletproof Registrar, 35% Phishing Rate (our evidence archive)
  9. Artists Against 419 — ICANN Compliance Complaint UNY-783-11184: NameSilo (2018–2019, unresolved)
  10. PhishDestroy — shortdot-evidence: open dataset of ShortDot abuse-heavy TLD zones with ICANN’s yearly fee income, updated continuously
  11. PhishDestroy — Registrar Accountability scoreboard: 42,000 repeat abuse reports, per-registrar response record
  12. EU Directive 2022/2555 (NIS2), Article 28 — statutory registrant-data verification duties for domain registrars
  13. ICANN RDRS — the scaled-down, voluntary remnant of the multi-million-dollar SSAD design (launched 2023)
  14. APWG — Phishing Activity Trends Reports (quarterly)
  15. Spamhaus — reputation statistics: most-abused TLDs and registrars

Investigações relacionadas

How ICANN Bankrolls Global Cybercrime
INVESTIGATION
How ICANN Bankrolls Global Cybercrime
EVIDENCE
Trustname: Bulletproof Registrar, 35% Phishing Rate
Registrars Enabling Global Scams
INVESTIGATION
Registrars Enabling Global Scams
Transparency notice. PhishDestroy is a non-commercial, independent project. The financial figures in this report are a transparent fee-intake / revenue-exposure model derived from public ICANN fee schedules — not a measurement of ICANN profit or income. Our research may reflect an inherent bias against scam infrastructure and the services that enable it. We encourage readers to evaluate all material critically and independently. Read our full transparency statement →