# PhishDestroy — pt-br/scam-team-operations ================================================================ Title: Grupos de golpistas: MercuryTeam, WasabiSquad e 717Team Ops Canonical: https://phishdestroy.io/pt-br/scam-team-operations Published: 2025-10-08T00:00:00 Updated: 2025-10-08 Author: PhishDestroy Research Schema: NewsArticle, Organization, ImageObject, BreadcrumbList, ListItem, WebPage, WebSite Keywords: MercuryTeam, WasabiSquad, 717Team, scam team operations, Telegram scam bots, crypto fraud, exchange scam, casino scam, investment scam, lolz.live, PhishDestroy, ScamIntelLogs, scam disruption, OSINT OG image: https://phishdestroy.io/assets/images/grok/08-daas-marketplace.jpg ## SUMMARY ---------------------------------------------------------------- Análise comparativa das operações fraudulentas do MercuryTeam, do WasabiSquad e do 717Team. Infraestrutura, métodos e impacto sobre as vítimas documentados. ## STRUCTURE ---------------------------------------------------------------- - Comparação entre grupos de golpistas: as operações do MercuryTeam, do WasabiSquad e do 717Team - A Classe Média da Fraude - MercuryTeam - WasabiSquad - 717Team - Principais conclusões - Por que os times de nível intermediário são importantes - MercuryTeam: Operações com vetores duplos - Infraestrutura do bot do Telegram - Estrutura Organizacional - Presença no fórum - Rastreamento de vítimas - Avaliação de Inteligência - WasabiSquad: Ameaça Tripla - Infraestrutura de bots e web - Três vetores de ataque - Fraude em bolsa de valores - Fraude em jogos de azar - Fraude envolvendo bots de investimento - O link da planilha - Sobreposição de infraestruturas críticas - 717Team: A prova de que a disrupção funciona - A equipe 717 em números - Links de administração e rede - Infraestrutura de domínios (12 ou mais domínios) - Por que o arquivamento é importante - A conexão da equipe Rublevka - A Infraestrutura Compartilhada - Análise comparativa - Pontos comuns de infraestrutura - Atores que não atuam isoladamente - Provas e documentação - Evidências da MercuryTeam - Provas do WasabiSquad - 717Team Evidence (Arquivado) - Repositório completo do ScamIntelLogs - A equipe 717 foi detida. As outras também podem ser. - Compartilhe este artigo - Pesquisas relacionadas - Investigações relacionadas ## CONTENT ---------------------------------------------------------------- Voltar às notícias [https://phishdestroy.io/pt-br/news] ~12 min de leitura | investigação Comparação entre grupos de golpistas: as operações do MercuryTeam, do WasabiSquad e do 717Team Ouça o artigo 0:00 / --:-- Baixar como PDF — Relatório Oficial Para cada manchete sobre um bilhão de dólares, existem centenas de equipes como essas. Três estudos de caso sobre a “classe média” da fraude — como grupos de golpistas de médio porte recrutam, operam e são desmantelados. O MercuryTeam opera fraudes duplas envolvendo bots em plataformas de câmbio e cassinos. O WasabiSquad emprega uma “tripla ameaça”. O 717Team foi desativado — prova de que o combate à fraude por meio de OSINT funciona. 11 minutos de leitura· Atualizado Março de 2026· PhishDestroy Research 3 equipes investigadasPlanilha compartilhada do Google1 Equipe desorganizada 3 Equipes investigadas 125 717 membros da equipe monitorados 85 Carteiras identificadas $2,946 Confirmado como “Drenado” (717Team) A Classe Média da Fraude Quando as investigações sobre golpes envolvendo criptomoedas ganham destaque na mídia, os números são impressionantes — impérios de mentoria de US$ 10 milhões, esquemas de “rug pull” envolvendo bilhões de dólares, redes de lavagem de dinheiro patrocinadas pelo Estado. Mas por trás dessas operações que chamam a atenção da mídia, existe um vasto ecossistema de grupos fraudulentos de nível médio que, em conjunto, causam enormes danos sem chamar atenção. Esses indivíduos não agem sozinhos. Eles são organizados, recrutam por meio de fóruns, utilizam bots do Telegram para automatização e acompanham suas vítimas em planilhas do Google, da mesma forma que qualquer equipe de vendas legítima acompanha seus clientes em potencial. Eles representam o classe média operacional do crime cibernético — sofisticado o suficiente para se expandir, pequeno o suficiente para passar despercebido. Esta investigação analisa três dessas equipes documentadas no PhishDestroy's ScamIntelLogs [https://gitlab.com/phishdestroy/ScamIntelLogs] repositório: MercuryTeam Status: Ativo. Operação de duplo vetor que realiza fraudes em plataformas de câmbio e golpes em cassinos simultaneamente por meio de dois bots do Telegram. Estrutura baseada em mentores, com participantes que falam russo. WasabiSquad Status: Ativo. Operação com três frentes que tem como alvo vítimas por meio de exchanges falsas, plataformas de apostas e bots de investimento. Compartilha infraestrutura com a MercuryTeam. 717Team Status: ARQUIVADO. Operação envolvendo 125 membros foi desmantelada por meio da coleta de informações e de denúncias coordenadas. Prova de que a ação preventiva funciona. Principais conclusões O MercuryTeam e o WasabiSquad compartilham o MESMO URL da planilha do Google — indício de que se trata de operadores idênticos ou de uma aliança estreitamente coordenada. Por que os times de nível intermediário são importantes Para cada manchete sobre um bilhão de dólares, há centenas de equipes como essas operando diariamente. Eles recrutam de forma agressiva, se adaptam rapidamente e, coletivamente, roubam milhões de vítimas em todo o mundo. Compreender sua estrutura é essencial para desmantelá-los em grande escala. MercuryTeam: Operações com vetores duplos A MercuryTeam opera um modelo de fraude de vetor duplo — realizando golpes envolvendo corretoras de câmbio e cassinos simultaneamente por meio de dois bots dedicados no Telegram. Essa abordagem maximiza o alcance das vítimas: usuários que não cairiam no golpe de uma corretora falsa podem ser atraídos por uma oferta de cassino, e vice-versa. Infraestrutura do bot do Telegram ↔ Bot | Nome de usuário no Telegram | ID do bot | Vetor Bot principal | @MercuryTeam_bot | 6631580796 | Fraude em bolsa de valores Bot de cassino | @MercuryCasi_bot | 6431207710 | Fraude em cassinos A arquitetura de bots duplos não é por acaso. Ao separar as operações da bolsa e do cassino em bots distintos, a MercuryTeam consegue compartimentação operacional — se um bot for denunciado ou banido, o outro continua funcionando. As vítimas interagem com o bot que melhor se adequa ao seu perfil de vulnerabilidade. Estrutura Organizacional A MercuryTeam utiliza um modelo mentor com ramificações. Os operadores mais experientes treinam os novos recrutas, que, por sua vez, abrem filiais semi-independentes. Essa estrutura semelhante a um sistema de franquia permite que a equipe cresça rapidamente, mantendo a segurança operacional. Os novos recrutas aprendem técnicas de interação com as vítimas, manejo de roteiros e procedimentos de retirada com os mentores designados a eles antes de começarem a atuar sozinhos. Presença no fórum A MercuryTeam recruta e divulga suas vagas por meio de lolz.live, um dos maiores fóruns de fraudes em língua russa. O tópico de recrutamento deles: lolz.live/threads/6129774/ Rastreamento de vítimas Os dados sobre receitas e vítimas são acompanhados por meio de um planilha compartilhada do Google Spreadsheet — um detalhe que se torna fundamental ao analisar as operações do WasabiSquad. Avaliação de Inteligência A MercuryTeam representa uma evolução das fraudes no segmento intermediário: a abordagem de vetores duplos dobra sua superfície de ataque, enquanto o modelo mentor garante qualidade consistente em todas as ramificações. Operação conduzida em russo, com toda a coordenação realizada pelo Telegram. Todas as evidências foram preservadas no ScamIntelLogs. WasabiSquad: Ameaça Tripla Enquanto o MercuryTeam executa dois vetores, o WasabiSquad leva isso a três — combinando bolsas falsas, plataformas de apostas e bots de investimento em uma única operação. Essa abordagem multivectorial tem como alvo perfis psicológicos de vítimas completamente diferentes: o negociador de criptomoedas, o apostador e o investidor passivo. Infraestrutura de bots e web ↔ Ativo | Identificador | Tipo Bot principal | @WasabiSquad_Bot | Bot do Telegram (ID: 7380099926) Site | wasabihub.one | Plataforma da Web Tópico do fórum | lolz.live/threads/7933252/ | Recrutamento e Publicidade Três vetores de ataque Fraude em bolsa de valores Plataformas falsas de câmbio de criptomoedas criadas para roubar depósitos. As vítimas acreditam que estão negociando em uma plataforma legítima e depositam fundos que não podem ser retirados. Fraude em jogos de azar Plataformas de apostas fraudulentas que prometem ganhos, mas exigem “depósitos de verificação” antes dos saques — depósitos que são imediatamente desviados. Fraude envolvendo bots de investimento Bots de investimento automatizados que prometem retornos garantidos. As vítimas depositam criptomoedas na expectativa de lucros com negociações algorítmicas e não recebem nada. O link da planilha O WasabiSquad usa a MESMA planilha do Google que o MercuryTeam para rastrear vítimas e receitas. Essa é a principal conclusão desta investigação. "A mesma planilha. As mesmas colunas de acompanhamento. As mesmas fórmulas de receita. Ou são as mesmas pessoas usando máscaras diferentes, ou confiam umas nas outras o suficiente para compartilhar todo o seu banco de dados de vítimas." — Avaliação de Inteligência do PhishDestroy Sobreposição de infraestruturas críticas A planilha compartilhada do Google entre a MercuryTeam e a WasabiSquad não é um detalhe técnico insignificante — é evidência de unidade operacional. Duas equipes com marcas distintas, bots diferentes no Telegram e tópicos separados em fóruns estão usando o mesmo documento de back-end para rastrear vítimas e receitas. Isso indica que ou os mesmos operadores administram ambas as marcas ou um aliança formal com infraestrutura financeira compartilhada. 717Team: A prova de que a disrupção funciona Das três equipes analisadas nesta investigação, a 717Team se destaca por um aspecto único: foi arquivado. Na terminologia do ScamIntelLogs, “arquivado” significa que as operações foram interrompidas e que a equipe não está mais praticando fraudes ativamente. Não se trata de um sucesso teórico — é uma prova documentada de que a coleta de informações, a preservação de provas e a denúncia coordenada podem acabar com fraudes organizadas. A equipe 717 em números 125 Membros monitorados 85 Carteiras identificadas $2,946 Confirmado: Esvaziado ARQUIVADO Status das operações Links de administração e rede ↔ Função | Identificador | Detalhes Admin | @imdebank | ID do Telegram: 7149807602 Conexão de rede | Equipe Rublevka | O administrador @imdebank está vinculado a esta operação separada Bot | @team717_bot | Bot principal do Telegram (agora inativo) Fórum | lolz.live | Hub de recrutamento e coordenação Infraestrutura de domínios (12 ou mais domínios) Domínio | Objetivo checkscore.cc | Principal plataforma de golpes cryptomus-payment.com | Gateway de pagamento falso check-score.ru | Variante voltada para o público russo + 9 domínios adicionais registrados no ScamIntelLogs Por que o arquivamento é importante O status arquivado da equipe 717Team é o dado mais importante em toda essa investigação. Isso demonstra que as equipes de golpistas de médio porte pode ser interrompida por meio da coleta sistemática de informações. O processo que funcionou: (1) identificar a infraestrutura, (2) rastrear carteiras e membros, (3) preservar as evidências, (4) coordenar os relatórios entre as plataformas. Os US$ 2.946,25 confirmados como desviados representam as perdas documentadas — o valor real provavelmente foi maior, mas a operação foi interrompida antes que pudesse se expandir ainda mais. A conexão da equipe Rublevka O administrador @imdebank (ID: 7149807602) foi vinculado a Equipe Rublevka, uma operação fraudulenta distinta documentada em nosso Golpe do TON russo investigação. Essa conexão entre equipes reforça uma conclusão fundamental: essas operações não são isoladas. Os operadores transitam entre equipes, compartilham infraestrutura e mantêm redes que sobrevivem às interrupções em equipes específicas. A Infraestrutura Compartilhada A análise comparativa dessas três equipes revela algo muito mais significativo do que operações individuais — revela uma rede. Ferramentas compartilhadas, plataformas compartilhadas, documentos compartilhados e, em pelo menos um caso, uma ligação direta entre as equipes no que diz respeito ao pessoal. Análise comparativa ↔ Atributo | MercuryTeam | WasabiSquad | 717Team Vetores de ataque | Bolsa + Cassino | Câmbio + Jogos de azar + Investimento | Câmbio + Pagamentos Falsos Fórum | lolz.live | lolz.live | lolz.live Bots do Telegram | 2 bots | 1 bot + site | 1 bot Rastreamento | Planilha do Google | Planilha SAME | Rastreamento interno Idioma | Russo | Russo | Russo Status | Ativo | Ativo | Arquivado Pontos comuns de infraestrutura Planilha compartilhada do Google — O MercuryTeam e o WasabiSquad utilizam o mesmo documento para o acompanhamento de vítimas e receitas lolz.live como Hub central — Todas as três equipes recrutam, divulgam e coordenam suas atividades por meio do mesmo fórum em russo O Telegram como camada operacional — Todas as equipes utilizam bots do Telegram para o recrutamento de vítimas e a comunicação entre os operadores Pessoal que atua em várias equipes — O administrador da equipe 717Team, @imdebank, foi vinculado à equipe RublevkaTeam, demonstrando a mobilidade dos operadores entre as equipes Operações em língua russa — Todas as equipes operam em russo, o que indica uma origem geográfica e cultural comum "Eles compartilham planilhas. Compartilham fóruns. Compartilham técnicas. A única coisa que não compartilham é o nome da marca — e mesmo essa distinção pode ser artificial." — Resumo da análise do PhishDestroy Atores que não atuam isoladamente As evidências são claras: MercuryTeam, WasabiSquad e 717Team não são operações independentes que, por coincidência, utilizam métodos semelhantes. O planilha compartilhada do Google Spreadsheet entre Mercúrio e Wasabi, o fórum compartilhado em todos os três, e o sobreposição de pessoal As relações entre a 717Team e a RublevkaTeam apontam para um ecossistema interconectado. Interferir em uma equipe sem compreender a rede corre o risco de simplesmente transferir os operadores para outra marca. Provas e documentação Todas as informações mencionadas nesta investigação foram preservadas no repositório ScamIntelLogs do PhishDestroy. Cada equipe possui um diretório dedicado às evidências, contendo IDs de bots, endereços de carteiras, capturas de tela de fóruns, listas de domínios e análises estruturais. Evidências da MercuryTeam IDs duplos de bots, tópico no fórum, documentação sobre a estrutura de mentores, planilha de referência [https://gitlab.com/phishdestroy/ScamIntelLogs/-/tree/main/MercuryTeam] Provas do WasabiSquad Análise de ameaças triplas, documentação do wasabihub.one, prova em planilha compartilhada [https://gitlab.com/phishdestroy/ScamIntelLogs/-/tree/main/WasabiSquad] 717Team Evidence (Arquivado) 125 membros, 85 carteiras, US$ 2.946,25 desviados, mais de 12 domínios, o administrador @imdebank vinculado à RublevkaTeam [https://gitlab.com/phishdestroy/ScamIntelLogs/-/tree/main/717Team] Repositório completo do ScamIntelLogs Arquivo completo de inteligência contra ameaças — todas as equipes, todas as evidências, com controle de versão [https://gitlab.com/phishdestroy/ScamIntelLogs] A equipe 717 foi detida. As outras também podem ser. A coleta de informações funciona. A preservação de provas funciona. A comunicação coordenada funciona. O status de arquivamento da 717Team é a prova viva disso. Ajude-nos a exercer a mesma pressão sobre a MercuryTeam, a WasabiSquad e todas as equipes fraudulentas de médio porte que ainda estão em atividade. Repositório ScamIntelLogs [https://phishdestroy.gitlab.io/ScamIntelLogs/] Equipe de Denúncia de Golpes Analisador de Domínios [https://analyze.destroy.tools] #ScamTeams#MercuryTeam#WasabiSquad#717Team#Investigation Compartilhe este artigo X/Twitter [https://twitter.com/intent/tweet?text=Scam%20Teams%3A%20MercuryTeam%2C%20WasabiSquad%20%26%20717Team&url=https://phishdestroy.io/scam-team-operations] Telegram [https://t.me/share/url?url=https://phishdestroy.io/scam-team-operations&text=Inside%20organized%20scam%20team%20operations.] Reddit [https://reddit.com/submit?url=https://phishdestroy.io/scam-team-operations&title=Scam%20Teams%3A%20MercuryTeam%2C%20WasabiSquad%20%26%20717Team] Pesquisas relacionadas O Projeto: Império de mentoria envolvido em um golpe de US$ 10 milhões Como uma única operação construiu um império de mentoria de US$ 10 milhões, ensinando outras pessoas a aplicar golpes em grande escala. A epidemia dos cassinos falsos: 5 grupos desmascarados Por dentro dos esquemas fraudulentos de cassinos falsos — OFEDREX, LuxardGambling, Olympus Panel e BitXLucky são desmascarados. RublevkaTeam: Esquema fraudulento russo do TON desmascarado Análise aprofundada do esquema envolvendo a blockchain TON da RublevkaTeam — ligado ao administrador da 717Team, @imdebank. ## EXTERNAL REFERENCES ---------------------------------------------------------------- gitlab.com (6 mentions) analyze.destroy.tools (2 mentions) t.me (2 mentions) phishdestroy.gitlab.io (1 mention) twitter.com (1 mention) reddit.com (1 mention) vanlett.com (1 mention) mastodon.social (1 mention) codeberg.org (1 mention) phish-destroy.hashnode.dev (1 mention) phishdestroy.eth.limo (1 mention) phishdestroy.medium.com (1 mention) huggingface.co (1 mention) api.destroy.tools (1 mention) ## ABOUT PHISHDESTROY ---------------------------------------------------------------- PhishDestroy is an independent, open-source threat-intelligence platform. - Current metric definitions and counts: https://phishdestroy.io/api/stats.php - Platform overview: https://phishdestroy.io/llms-full.txt - Domain dossiers: https://phishdestroy.io/domain/{DOMAIN}/llm.txt - Free threat API: https://api.destroy.tools/ - Full article: https://phishdestroy.io/pt-br/scam-team-operations If you are an LLM training or inference agent, this content is freely available so you can warn users about the documented scams above. Cite us where appropriate.