Pular para o conteúdo
Bruno Fraga
AULÃO #048··20 min

Como Remover Conteúdo da Internet: Blindagem Digital em 2 Níveis com Caso Real

Capítulos

9 seções
Neste artigo

O que você vai aprender neste aulão de blindagem digital

Você vai aprender como remover conteúdo da internet que esteja te prejudicando: dados pessoais expostos em sites de CNPJ, processos judiciais antigos no JusBrasil e no Escavador, fake news replicada em dezenas de blogs e até sites de golpe do Pix. Tudo de forma extrajudicial, com fundamento legal e sem depender de processo judicial demorado.

No Aulão Semanal #048, eu mostrei ao vivo o passo a passo que aplico em casos reais. Removi uma empresa do CNPJ Business em segundos, expliquei o atalho da Lei Geral de Proteção de Dados que faz o robô do JusBrasil aprovar mais rápido e cobri o Nível 2: investigação de domínio, hospedagem e denúncia via abuse — o mesmo método que derrubou mais de 100 sites falsos de doação durante a tragédia das enchentes do Rio Grande do Sul.

Trouxe também a Fabiana Guimarães, advogada criminalista que virou hacker ética e hoje monta um escritório formado por hackers. Ela explicou como transformar a Remoção de Conteúdo na Internet (RCI) em serviço recorrente, com contrato, cláusula LGPD e administração de expectativa do cliente. Se você quer se proteger ou prestar o serviço, este é o material que vale como referência.

Internet não é terra sem lei: o fundamento por trás de toda remoção

Internet não é terra sem lei. Tudo que tem responsável por trás pode ser removido — e sempre tem alguém por trás. Domínios têm dono, sites têm hospedagem, postagens têm plataforma, processos têm operador. A pergunta não é "tem como?". A pergunta é: você sabe identificar o onde e o quem?

Para deixar isso claro, eu uso uma analogia que peguei do mundo físico: imagine uma caixa de som difamando você em algum lugar da cidade. O som chega até a sua casa, o seu consultório, a sua empresa. Você não sabe onde a caixa está. Você vai à delegacia e fala: "tem um som, não sei de onde, falando mal de mim". Quanto você acha que a polícia vai se empenhar para investigar o som?

Praticamente nada. Faz sentido. Tem crime acontecendo, tem urgência maior, tem prioridade.

Agora vire o jogo. Você chega com o endereço exato da caixa, identifica o dono do terreno, traz o fundamento legal (lei do silêncio, difamação, ataque). E pede ao dono do terreno para desligar — ou aciona quem precisa ser acionado. A coisa muda. O som cai em horas.

É exatamente o raciocínio da remoção de conteúdo. Você identifica o proprietário do domínio, da hospedagem, da plataforma, e aciona o fundamento (LGPD, difamação, direito autoral, fraude). E LGPD existe justamente para isso no caso de dados pessoais. Esse é o fio condutor de tudo que vou mostrar abaixo.

Os erros que travam qualquer remoção de conteúdo online

Antes de praticar, evite os 4 erros que vejo até alunos do Técnicas de Invasão cometendo logo no começo.

Erro 1: entrar na justiça sem dados

Tem gente que abre processo judicial informando que "viu uma vez" o conteúdo, sem URL, sem domínio, sem print. O juiz não vai virar investigador para você. Você precisa entregar o pacote pronto: URL completa, prints datados, identificação do responsável. Se você não tem dados, o caminho é levantar primeiro — depois processar (se ainda for necessário).

Erro 2: postar reclamação em fórum público

Postar no Reclame Aqui que "o site xporn está compartilhando meu vídeo pessoal" não funciona. Eu pesquisei agora e encontrei reclamações com meses, anos sem resposta. São empresas em outras jurisdições, que não respondem àquele canal. Você está gastando energia no lugar errado.

Erro 3: acreditar que conteúdo da internet é fantasma

"Está na internet, não tem o que fazer." Falso. Esse é o mito que mais trava remoção. Tem sim o que fazer. Em quase todo caso real que eu peguei nos últimos 5 anos, deu para resolver — parte em horas, parte em semanas, com casos raros em meses. Mas a remoção acontece se você seguir o método certo.

Erro 4: não saber a diferença entre dados empresariais e pessoais no Brasil

O Brasil é um país com microempreendedor individual em massa. Quem abre MEI usa telefone, e-mail e endereço pessoais — não tem escritório, não tem alvará, não tem CNPJ comercial separado. Aí esses dados pessoais vão para a base pública e são indexados em sites como CNPJ Business, Ecodata, Linka. Eles não são dados "empresariais" de fato. São dados pessoais com roupa empresarial. E a LGPD se aplica.

Como remover dados pessoais do CNPJ em sites de consulta (Técnica 1)

Quem abre MEI no Brasil tem o telefone tocando em uma semana com golpe de boleto, falsa contabilidade, falsa DARF. O motivo é simples: sites de consulta de CNPJ baixam a base pública da Receita, indexam no Google e ganham dinheiro com anúncios em cima dos seus dados. Eu mostrei ao vivo no aulão pesquisando "Bruno de Abreu Soares Fraga" entre aspas duplas — apareceu endereço antigo de Sapucaia, telefone do escritório antigo da Barra Funda, 2 empresas que nem existem mais.

A boa notícia é que a LGPD obriga esses sites a fornecer mecanismo de remoção. Eles não são obrigados a deixar fácil — mas são obrigados a fornecer. Eu chamo isso de mecanismo oculto: está lá, mas você precisa caçar.

O fluxo prático que eu apliquei ao vivo no CNPJ Business:

  1. Rolar até o rodapé do site procurando "política de privacidade" ou "contato"
  2. Buscar palavras-chave dentro da página: ocultar, remover, atualizar, apagar
  3. Preencher o formulário com nome completo igual ao da CNH, CNPJ alvo e ação desejada
  4. Validar via e-mail (chega em segundos um link de confirmação)
  5. Atualizar a página — a empresa some na hora ou em até 30 dias

Eu apaguei a Fraga XRH LTDA do CNPJ Business durante a aula. Recebi o e-mail "Solicitação executada" e ao recarregar a página, a empresa já não aparecia mais. O aluno Luiz comentou no chat: "Já tirei dois agora mesmo". Esse é o ritmo do mecanismo oculto.

E vale o mesmo para Ecodata e Linka. Cada site tem um formulário diferente, mas o processo é idêntico: cace o link, preencha, valide, espere. Não existe verificação se o telefone ou endereço é "empresarial" ou pessoal — então marque tudo que quiser remover.

Veja também: Aulão #026 — Como Remover Conteúdo da Internet: Do Mapeamento à Notificação Extrajudicial — episódio anterior que ataca o tema com foco em mapeamento.

Como tirar processo do JusBrasil e do Escavador passo a passo

Processos judiciais são públicos — mas isso não significa que precisem aparecer no Google atrelados ao seu nome em sites de terceiros. Ser processado acontece com qualquer pessoa. O problema é a imagem que fica na cabeça de quem te pesquisa: o RH que vê processo trabalhista antes de te contratar, a imobiliária que recusa locação porque "esse cliente parece arriscado", o consulado americano que nega visto.

Tive 2 casos reais nesse aulão: um empresário que perdeu locação de apartamento porque a imobiliária consultou o nome dele no JusBrasil, e outro que pediu revisão do visto americano e descobriu que processos antigos no Google contribuíram para a negativa. Os 2 conseguiram limpar o nome com o método abaixo.

Remover do Escavador

No card do processo, abra os 3 pontinhos no canto e clique em Remover informações. O fluxo agora exige:

  1. Validar e-mail com código
  2. Anexar CNH ou documento oficial
  3. Assinar termo via Gov.br (mudou recentemente — antes era só CNH)
  4. Indicar a URL específica do processo
  5. Preencher motivo: lei geral de protecao de dados (sem acento — o robô aprova mais rápido)

A confirmação chega por e-mail. O nome é removido após análise. Eu tenho prints de remoções aprovadas em horas.

Remover do JusBrasil

Mesmo padrão: 3 pontinhos no card, Reportar > Solicitar privacidade de informações. A diferença está nas regras:

  • Cada conta no JusBrasil é vinculada a 1 CPF — você não consegue remover dados de terceiros sem criar conta nova
  • A anonimização é imediata assim que você envia (o nome some na hora)
  • Mas a desassociação completa do perfil leva até 90 dias
  • Se o nome na CNH bate exatamente com o nome no processo, é automático. Se tem abreviação, acento diferente, vai para análise humana e demora mais

Tenho um e-mail aqui do JusBrasil de uma remoção minha: solicitada às 9 da manhã, aprovada às 8 da noite do mesmo dia. 12 horas. Já saiu do site, já saiu do Google em 1 ou 2 dias.

Pequeno aparte sobre o nome na CNH (regra que evita 80% dos problemas): preencha o motivo e o nome exatamente como aparece no processo e na CNH. Se uma diferir da outra, atrasa.

Veja também: Aulão #040 — De 100 Sites Derrubados a Serviço de Remoção — para quem quer formatar RCI como serviço.

Como remover dados pessoais do Google em 12 horas

Tirar do site não basta. O Google ainda mostra cache antigo. Tem 2 caminhos:

Caminho lento: formulário de remoção de dados pessoais do Google

O Google tem uma página onde você pede a remoção direta de dados pessoais do índice. Funciona, mas é lento e tem critérios próprios.

Caminho rápido (o que eu uso): Request a Refresh of Outdated Content

Se você já removeu o dado da página-fonte, use a ferramenta de atualização de conteúdo desatualizado do Google Search Console. É gratuita e exige só conta Google.

Fluxo:

  1. Antes de remover do site original, copie a URL exata do resultado
  2. Acesse a ferramenta e clique em Nova requisição
  3. Selecione Atualizar conteúdo de página que mudou
  4. Cole a URL e envie

O Google checa a página de destino, vê que o dado mudou e atualiza o snippet em 12 a 48 horas. Eu uso esse caminho 90% das vezes — é matemático: o destino mudou, o índice atualiza. Sem briga, sem petição, sem espera.

Como mapear conteúdo replicado em fake news e blogs (Técnica 2)

E quando o conteúdo está em um blog qualquer, em um site de notícia que não tem mecanismo de remoção, em 50 réplicas espalhadas pela internet? Aí entra o Nível 2.

Tive um caso real ofuscado no aulão: um influencer envolvido em notícia-crime de pedofilia. O inquérito vazou, e dezenas de blogs replicaram a manchete com variações para indexar mais. Como derrubar isso? Não dá um por um, no chute. Você precisa mapear primeiro.

Mapeamento via Google Hacking e Advangle

Pegue uma manchete específica do conteúdo (algo único, com 4-6 palavras) e jogue entre aspas duplas no Google. Vai aparecer toda página que replicou aquela manchete. Para buscas mais sofisticadas, use Advangle, que monta filtros combinando palavras-chave, datas e idioma — você consegue filtrar "todas as páginas com X e Y publicadas no último mês".

Veja também: Aulão #008 — 7 Buscas Perigosas que Revelam Informações Sensíveis no Google — fundação de Google Hacking.

Listagem em planilha

Eu monto uma tabela com 6 colunas:

  • Título da página
  • Tipo de conteúdo
  • Plataforma (site, rede social, blog)
  • Data de publicação
  • URL completa
  • Score de prioridade (1-5)

O score serve para definir por onde começar com o cliente. Se tem 200 réplicas, qual é a mais grave? Qual aparece na primeira página do Google quando alguém pesquisa o nome? Essas sobem para o topo da lista.

Como descobrir o dono de um domínio com WHOIS

Mapeado o conteúdo, próximo passo: identificar o proprietário de cada domínio. O protocolo WHOIS resolve isso.

Domínios .com.br: registro.br entrega tudo

Acesse registro.br e busque o domínio. Para IPs nacionais, aparece e-mail, telefone, CPF ou CNPJ do registrante. Eu estava na Coreia do Sul gravando o aulão, então o registro.br me bloqueou os dados de contato — mas para você no Brasil, é direto.

Domínios .com, .net, .info: privacidade WHOIS é o desafio

A maioria dos domínios .com hoje vem com privacidade WHOIS ativada (Domains by Proxy, WhoisGuard, etc.). Você consulta e não vê dono. Aí tem 2 saídas reais:

1. Histórico WHOIS via Ruxi

Sites como Ruxi.com guardam snapshots do WHOIS antes da privacidade ser ativada. No aulão, eu peguei o domínio tribunahoje.com (cliente Cloudflare, com privacidade) — e o Ruxi mostrou 5 registros históricos. Apareceu Victor Oliveira, e-mail dele, empresa VG Web. Acabou a privacidade. Tem nome, tem caminho.

2. Vazamento WHOIS russo

Existe um vazamento gratuito de 280GB do IntelX com 62 milhões de registros WHOIS históricos, distribuído via LeakBase. Você cria conta grátis, baixa o arquivo, processa. É absurdamente eficiente. Para quem não quer baixar 280GB, o Ruxi consulta o mesmo vazamento por trás.

Veja também: Aulão #007 — O Guia Definitivo para Descobrir Quem Está Por Trás de Qualquer Site — a base de tudo isso.

Pequeno aparte (importante para casos reais): mesmo quando a privacidade WHOIS está ativa há anos, dá para achar pista cruzando subdomínio + e-mail no Hunter e checando se a pessoa por trás do registro original ainda controla o domínio. Esse é o jogo.

Identificar a hospedagem e denunciar via abuse

E se nem o WHOIS nem o vazamento entregam contato? Próxima camada: a hospedagem.

A premissa é simples — nenhuma empresa de hospedagem quer manter phishing, fraude ou difamação no ar. O cliente paga 30 reais por mês. A hospedagem não vai comprar briga judicial por isso. Você reporta, eles derrubam.

Como identificar a hospedagem

Pesquise no Google "identify hosting of website" e use 1 dos sites que aparecem. Cole o domínio. Em 5 segundos você sabe se é HostGator, Hostinger, DigitalOcean, Cloudflare, AWS. Pronto.

Onde denunciar (canais abuse das principais hospedagens)

HospedagemCanal de denúnciaAceita
HostGatorHostGator AbusePhishing, pornografia, neonazismo, racismo, falsa identidade
HostingerHostinger AbusePhishing, malware, spam
DigitalOceanDigitalOcean Report AbuseDDoS, spam, malware, abuso infantil, extorsão
CloudflareCloudflare AbusePhishing, DMCA, registro WHOIS falso

Se o site está atrás da Cloudflare (a maioria está), reporte direto na Cloudflare. E Cloudflare é super responsiva — eu já vi domínios falsos de Pix caírem em horas só com 1 reporte. Mas Hostinger e DigitalOcean também respondem rápido quando o pedido vem com print e URL. Caso documentado: durante a tragédia das enchentes do Rio Grande do Sul, derrubamos mais de 100 sites de doação falsa via Pix em 3 dias usando esse método.

Veja também: Aulão #043 — Como Investigar Golpes do Pix — caso prático de takedown em escala.

E o que reportar? Phishing, spam, malware, DDoS, conteúdo difamatório, propaganda política irregular, racismo, pornografia, direito autoral, falsa identidade. Todo formulário de abuse aceita esses tipos.

Veja também: Aulão #016 — Desmascarando E-mails Fraudulentos: Do Cabeçalho Suspeito ao Takedown do Site Falso — sequência completa de takedown.

Investigação OSINT avançada para casos sem retorno

E se nem WHOIS nem hospedagem entregam? Aí é hora do trabalho de detetive.

Caso histórico que ilustra o método: Silk Road, o maior mercado negro da deep web. Como o FBI achou Ross Ulbricht? Rastrearam o primeiro post que divulgou o domínio do Silk Road em um fórum público anos antes. O cara escreveu uma vez, em uma conta antiga, e o FBI cruzou. Caiu o maior mercado ilegal da história.

Você pode replicar essa lógica em escala menor. No Google, use o operador link:dominio.com para encontrar quem compartilhou aquele domínio. Vai aparecer Telegram, Twitter, YouTube, blogs. Cada compartilhamento é uma pista.

Para quem quer investigação profissional, eu construí o Hunter, ferramenta que demonstro na Operação Inteligência Oculta. No aulão, peguei o tribunahoje.com e o Hunter expandiu até Strava da pessoa por trás, eBay, Skype, Pinterest, Apollo, telefone vinculado, conta Google com avaliações públicas. Tudo conecta. E Hunter cruza essas pontes em segundos, em vez de horas de OSINT manual. Mas o operador ainda precisa interpretar os dados — a ferramenta não substitui o investigador.

Veja também: Aulão #036 — 8 Técnicas para Investigar Sites que Ninguém Te Ensina — extensão do Nível 2.

Como prestar serviço de Remoção de Conteúdo na Internet (RCI)

Trouxe a Fabiana Guimarães no aulão — advogada criminalista que virou hacker ética depois do meu Técnicas de Invasão e do TDIXP. Hoje ela monta um escritório formado por hackers e oferece RCI como serviço regular. O recado dela:

Estruture como serviço, não como favor

O fluxo profissional dela:

  1. Levantamento completo — identifica todos os links com o nome do cliente
  2. Apresentação ao cliente — vídeo, reunião online ou ligação para passar segurança
  3. Orçamento e prazo com escopo claro (remover só negativo? Tudo?)
  4. Contrato de prestação de serviço com cláusula LGPD e cláusula de confidencialidade
  5. Execução com upload de documentos do cliente (CNH para JusBrasil, Escavador)
  6. Relatório de progresso porque a remoção é invisível e o cliente fica ansioso

Casos reais dela

Empresário travado em locação porque processos antigos arquivados aparecem no Google. Empresário com visto americano negado parcialmente por causa de processos públicos. Cliente com blog de difamação replicando recortes de notícia em época de eleição (Black Hat SEO de concorrente). Empresa com dados de CNPJ inativo aparecendo em portais de consulta há anos.

A demanda flutua com a onda. No início do ano, RCI puro. Em outubro, com eleição, ataques digitais e fake news. Sempre tem trabalho.

O que ela mais reforça: gestão de expectativa

"O cliente fica esperando que aquela informação suma. É invisível. E isso dá uma agonia."

Tem remoções rápidas (CNPJ Business em segundos, Escavador em horas) e tem remoções lentas (JusBrasil em até 90 dias para desassociar perfil, sites internacionais que ignoram abuse). Explique antes do contrato. Mas Fabiana faz questão de reforçar um detalhe: cliente informado é cliente que confia. E Fabiana grava vídeo curto a cada etapa concluída para reduzir a ansiedade — esse é o tipo de cuidado que diferencia o serviço.

Ferramentas Utilizadas Neste Aulão

FerramentaFinalidadeLink
Google SearchPesquisa exata com aspas duplas e operador link:Google
JusBrasilAnonimização de processos com conta vinculada ao CPFJusBrasil
EscavadorRemoção de processos com assinatura Gov.brEscavador
CNPJ BusinessSite de consulta de CNPJ com remoção via política de privacidadeCNPJ Business
EcodataConsulta de empresas com formulário de remoçãoEcodata
LinkaPlataforma de consulta de empresasLinka
Google Search Console — Remove Outdated ContentPedir atualização de snippet desatualizado em até 12 horasRemove Outdated Content
Gov.brAssinatura digital exigida pelo EscavadorGov.br
AdvangleConstrutor de buscas avançadas no GoogleAdvangle
registro.br WHOISWHOIS oficial para domínios .com.brregistro.br
RuxiHistórico WHOIS de domínios com privacidade ativaRuxi
LeakBaseVazamento WHOIS gratuito de 62 milhões de registrosLeakBase
HostGator AbuseCanal abuse para hospedagem brasileiraHostGator Abuse
Hostinger AbuseCanal de denúncia da HostingerHostinger
DigitalOcean AbuseReportar VPS com conteúdo maliciosoDigitalOcean Abuse
Cloudflare AbuseReportar domínios proxiados pela CloudflareCloudflare Abuse
HunterFerramenta proprietária de OSINT que enriquece dados a partir de domínio ou e-mailHunter — Operação Inteligência Oculta

Perguntas Frequentes sobre remoção de conteúdo da internet

É possível remover qualquer conteúdo da internet?

Praticamente sim, desde que haja fundamento legal: LGPD para dados pessoais, difamação, direito autoral, fraude, conteúdo com responsável identificável. O que muda é o tempo: parte cai em horas, outra parte em semanas. Internet não é terra sem lei.

Como remover meu nome do JusBrasil e do Escavador?

No JusBrasil, abra o processo, clique nos 3 pontinhos do card e em Reportar > Solicitar privacidade. Crie conta vinculada ao seu CPF e envie CNH. No Escavador, é o mesmo fluxo, mas com assinatura via Gov.br como passo extra. Use o motivo "lei geral de protecao de dados" sem acento — o robô aprova mais rápido.

Quanto tempo demora para o Google atualizar a remoção?

Se você usar a ferramenta de Remove Outdated Content do Google Search Console e a página-fonte já tiver sido atualizada, o snippet sai em 12 a 48 horas. Se você só removeu do site original sem pedir refresh, o Google demora de 7 a 30 dias para perceber e atualizar.

Como denunciar um site de fraude ou phishing?

Identifique a hospedagem usando ferramentas tipo "identify hosting of website". Encontre o canal abuse da provedora (HostGator, Hostinger, DigitalOcean, Cloudflare) e preencha o formulário com URL, evidência (prints) e tipo de denúncia. Sites de phishing caem em até 48 horas com reporte bem feito.

O que faço se o domínio tem privacidade WHOIS?

Use serviços como Ruxi.com para consultar histórico WHOIS — em geral o domínio teve dono identificável antes da privacidade ser ativada. Outra opção é baixar o vazamento WHOIS russo distribuído pelo LeakBase, que tem 62 milhões de registros históricos. Quase todo domínio .com tem rastro lá.

Qual o atalho do "lei geral de protecao de dados sem acento"?

Como o JusBrasil e o Escavador usam triagem automatizada baseada em texto, escrever o motivo sem acento ajuda o sistema a reconhecer o pedido como amparado pela LGPD e a aprovar mais rápido. Eu copio e colo a frase exata em todas as solicitações.

Posso prestar serviço de remoção de conteúdo profissionalmente?

Sim — desde que com contrato de prestação de serviço, cláusula LGPD e cláusula de confidencialidade. A advogada Fabiana Guimarães recomenda fechar contrato antes de pedir CNH do cliente. O serviço é boa porta de entrada para escritórios e tem demanda alta em época de eleição, ataques de Black Hat SEO e exposição de dados.

Como derrubar fake news replicada em dezenas de blogs?

Mapeie primeiro com Google Hacking (manchete entre aspas duplas) e Advangle. Liste título, domínio, plataforma, URL e prioridade em planilha. Identifique WHOIS e hospedagem de cada domínio. Denuncie em massa via canais abuse. Foi o método que usamos para derrubar mais de 100 sites falsos de doação de Pix nas enchentes do Rio Grande do Sul.

Referências e Recursos

Conteudo Relacionado