Pular para o conteúdo
Bruno Fraga
AULÃO #062··16 minAtualizado em

Favicon para Investigação Digital: Como Transformar um Ícone em Identificador e Caçar Sites de Phishing

Capítulos

8 seções
Neste artigo

O que você vai aprender neste aulão

Usar favicon para investigação digital é uma daquelas técnicas que parecem improváveis até você ver funcionando. Nesse aulão eu passei mais de uma hora ao vivo mostrando como aquele iconezinho que aparece na aba do browser se transforma num identificador único, capaz de revelar sites de phishing que clonam uma marca, subdomínios escondidos e até o IP de origem de um servidor atrás de um CDN.

Depois de ler, você vai entender o que é um favicon, como ele é gerado, e o passo a passo para usá-lo numa investigação: capturar o favicon de um site, calcular a hash dele e fazer a busca reversa no Shodan para encontrar todos os servidores que usam aquele mesmo ícone. É uma forma diferente de ampliar o escopo de uma investigação, indo de um site para uma rede inteira de infraestrutura relacionada.

Eu vou passar por casos reais que investiguei ao vivo (a Caixa, a Tesla, softwares de bomba de combustível, roteadores) para você enxergar o poder da técnica. Tudo com foco em inteligência e defesa: proteger a sua marca de quem a clona e mapear a sua própria exposição antes que um atacante faça isso por você.

Essa é uma técnica que faz jus à ideia de investigação digital de verdade, porque combina ferramentas técnicas e conhecimento de infraestrutura para chegar a um resultado que a busca comum não alcança. Não é sobre digitar um nome no Google. É sobre entender como a internet é construída e usar um detalhe estrutural, o ícone de um site, como fio da meada.

O que é um favicon e por que ele importa numa investigação

O favicon é o pequeno ícone que identifica um site na aba do browser, nos favoritos, no histórico e até nos resultados do Google. Quando você salva um atalho de site no celular, é o favicon que aparece. É um elemento de branding e usabilidade, geralmente no formato de arquivo .ico, mas também em .png e .svg.

Um site moderno costuma ter o favicon em quatro ou cinco tamanhos e formatos, para se adaptar a diferentes telas e dispositivos (iPhone, Android, monitor 5K, Apple Watch). O fluxo de criação é simples: um designer ou programador pega a logo, exporta em .ico ou usa um gerador como o RealFaviconGenerator, que produz os arquivos e o código HTML de uma vez. Esse código é inserido na página e diz ao browser qual arquivo usar como ícone.

Para investigação, o pulo do gato é encarar o favicon como um identificador único. O arquivo de favicon é uma imagem específica, com uma configuração específica, e isso pode ser resumido num valor. É esse valor que transforma um ícone decorativo numa impressão digital rastreável na internet inteira.

Um detalhe que eu reforcei ao vivo: pelas boas práticas, o arquivo principal é o .ico, e é ele que você vai procurar no código-fonte. Mas nem todo site segue a regra. Muita aplicação usa .png ou .svg como favicon, e às vezes o site nem declara o favicon direito no HTML. Isso não atrapalha a investigação, só muda o formato do arquivo que você vai capturar. O que importa é chegar ao ícone que aquele servidor serve, seja qual for a extensão.

O que é a hash do favicon e como ela vira um identificador

A hash do favicon é o resultado de um cálculo matemático aplicado sobre o arquivo do ícone, e funciona como um CPF daquele favicon. Se você pega o mesmo arquivo .ico e calcula a hash, o valor é sempre o mesmo. Se um site diferente usa exatamente aquele mesmo favicon, ele produz a mesma hash. É isso que permite a busca reversa.

Pense na lógica: se a hash identifica um favicon de forma única, e outros servidores na internet usam aquele mesmo favicon, então buscar a hash encontra todos esses servidores de uma vez. É o mesmo raciocínio de uma dork única do aulão sobre Google Hacking, só que aplicado a um arquivo de imagem em vez de um texto.

E isso vale também para softwares padrão. Quando você instala um WordPress, um Apache, um Drupal, um painel de roteador D-Link ou Intelbras, cada um vem com um favicon padrão que tem uma hash conhecida. Existem bancos de dados que mapeiam essas hashes. Então você consegue encontrar, na internet inteira, quais servidores rodam determinado software só procurando pela hash do favicon padrão dele. É uma forma de mapeamento que a maioria dos investigadores nem imagina.

Como capturar o favicon de um site: o primeiro passo

Capturar o favicon é a primeira etapa da investigação, e há quatro formas de fazer. A mais tradicional é abrir o site, ver o código-fonte (botão direito, ver código-fonte), filtrar por .ico com Ctrl+F, clicar no arquivo e salvá-lo no seu computador. Assim você baixa o favicon exato que aquele site usa.

Quem prefere não mexer no código tem atalhos. Existem sites de "favicon downloader" em que você cola a URL do alvo e ele baixa o ícone para você, além de extensões de browser que fazem o mesmo. Nem todo site funciona com todo downloader (páginas com estruturas mais complexas às vezes bloqueiam), então vale ter mais de uma opção na manga.

E para quem programa, dá para automatizar com poucas linhas de Python: um GET na URL do site para baixar o arquivo do favicon, e pronto. Não depender de um site de terceiros é útil quando você investiga em volume. A ideia é sempre a mesma: chegar ao arquivo do ícone para poder calcular a hash na etapa seguinte.

Como gerar a hash e fazer a busca reversa no Shodan

Com o favicon em mãos, o próximo passo é gerar a hash e pivotar no Shodan. Você joga o arquivo (ou a URL dele) num gerador de hash de favicon, que devolve o valor único. Certos geradores já trazem um atalho que abre o Shodan com a busca http.favicon.hash preenchida automaticamente com o valor.

O Shodan é um buscador de dispositivos e servidores conectados à internet, e eu aprofundei o uso dele no aulão sobre Shodan na prática. Ao filtrar pela hash do favicon, ele lista todos os servidores que ele mapeou usando aquele ícone. É preciso ter uma conta (a busca gratuita funciona, com um limite diário de resultados; os planos pagos ampliam bastante).

No aulão, ao buscar a hash do favicon da Caixa, apareceram servidores usando aquele ícone, incluindo aplicações em branco, com IP cru, que só mostravam o favicon da Caixa no topo. Esse é exatamente o tipo de sinal que interessa numa investigação de fraude: um servidor que não é da instituição mas carrega o ícone dela é um forte candidato a página de phishing ou a infraestrutura relacionada, o tipo de rastro que eu discuto no aulão sobre investigar lojas virtuais e golpes.

Casos reais: da Tesla aos roteadores expostos

A técnica fica clara quando você a aplica sobre alvos reais, e no aulão eu rodei quatro. Ao buscar a hash do favicon da Tesla, apareceram dezenas de aplicações usando aquele ícone, com uma parte no Brasil, boa parte painéis de login. Ao buscar a hash de um software de gerenciamento de bomba de combustível, o Shodan retornou milhares de instâncias, com mais de 1.400 só no Brasil, revelando um software específico espalhado pela internet.

O mesmo vale para dispositivos de fabricantes. A hash do favicon padrão de roteadores D-Link ou de equipamentos Intelbras encontra milhares de dispositivos daquela marca. No caso da Intelbras, foram quase 7.900 dispositivos mapeados no Brasil só pelo ícone. É um mapeamento de superfície que nenhuma enumeração tradicional entrega com a mesma facilidade, e complementa o trabalho de subdomínios do aulão sobre subdomínios escondidos.

Por que uma técnica tão simples encontra tanta coisa? Porque quase ninguém pensa no favicon como um dado. O ícone é tratado como enfeite, então ele é copiado sem cuidado, deixado no padrão do software, servido em servidores que deveriam estar escondidos. O favicon vira um rastro justamente porque é ignorado. É a mesma lógica de investigação que eu aplico em outros elementos que passam despercebidos, um raciocínio que atravessa praticamente todo o canal.

E o caso da Caixa ilustra bem o valor defensivo. Quando eu vi servidores fora da instituição carregando o favicon dela, aquilo é exatamente o que um time de segurança da própria Caixa deveria monitorar: cada servidor estranho com o ícone do banco é um possível golpe se preparando. Uma marca que faz a busca reversa do próprio favicon com frequência descobre os clones antes das vítimas.

Aqui entra um ponto ético que eu fiz questão de deixar claro ao vivo. Parte dos resultados eram dispositivos sem controle de acesso, como câmeras abertas. Identificar que existe uma exposição é o trabalho legítimo do investigador e do defensor; acessar ou mexer no que não é seu é outra história, e eu não fiz nem recomendo. O objetivo da técnica é inteligência e contrainteligência: saber quem usa seu favicon e onde a sua própria infraestrutura está exposta. Encontrar uma câmera aberta pela hash do favicon é um alerta para o dono dela corrigir, não um convite para invadir.

Por que o favicon revela até o que estava escondido

O favicon é poderoso porque ele contorna as defesas que escondem a infraestrutura de um alvo. Um site pode estar atrás de um CDN como o Cloudflare para esconder o IP real do servidor. Mas se o servidor de origem também serve o mesmo favicon e está indexado no Shodan, a busca pela hash pode revelar esse IP de origem, furando a proteção do CDN.

Da mesma forma, uma empresa pode ter subdomínios que não aparecem numa enumeração comum, mas que usam o favicon corporativo. Buscar o favicon encontra esses servidores mesmo sem saber o nome deles. É por isso que a técnica amplia tanto o escopo: ela parte de um único elemento visual e chega a uma rede inteira de infraestrutura relacionada, um efeito parecido com o que eu mostro no aulão sobre técnicas para investigar sites e no aulão sobre a Wayback Machine.

E há o uso defensivo direto. Se alguém clona o site da sua empresa para um golpe, ele geralmente copia o favicon junto. Fazer a busca reversa do seu próprio favicon periodicamente é uma forma de descobrir clones de phishing antes que eles causem estrago. A recomendação que eu deixo é simples: pegue o favicon do seu alvo, ou da sua marca, e faça a busca reversa. Seja para inteligência, seja para proteger a sua imagem.

Favicon comparado com outros pivôs de investigação

O favicon não substitui as outras técnicas de OSINT, ele soma. Cada pivô de investigação parte de um elemento diferente e chega a um conjunto diferente de resultados, e o investigador experiente combina esses pivôs. O favicon parte de um ícone; um pivô por certificado TLS parte da identidade criptográfica do servidor; um pivô por ID de rastreamento (Google Analytics, pixel) parte do código de marketing embutido na página.

Onde o favicon brilha é na simplicidade e na cobertura. Você não precisa de acesso privilegiado nem de ferramenta cara para começar: um ícone público e um buscador gratuito já entregam resultado. E o favicon costuma sobreviver a mudanças que quebram outros pivôs. Um golpista pode trocar o domínio, mudar o certificado, alterar o texto da página, mas raramente lembra de gerar um favicon novo. O ícone antigo continua ali, denunciando a conexão entre as versões do golpe.

Por outro lado, o favicon tem limites que você precisa respeitar. Um favicon muito comum, como o padrão de um WordPress, aparece em milhões de sites e não distingue nada. Ele só vira um bom pivô quando é específico da marca ou do software que você investiga. E um resultado no Shodan é um ponto de partida, não uma conclusão: encontrar um servidor com o favicon de um banco não prova que ele é malicioso, só que ele merece investigação. A análise humana continua sendo o passo que fecha o caso.

Por isso eu sempre trato o favicon como uma peça de um quebra-cabeça maior. Ele te leva a servidores que você não acharia de outro jeito, e a partir dali você aplica o resto do arsenal: analisa o conteúdo, o certificado, a hospedagem, o histórico. É essa combinação que transforma uma busca de dois minutos numa investigação sólida, com evidência que se sustenta. Nenhum pivô isolado fecha um caso sério, mas cada um que você domina amplia o que você consegue enxergar, e o favicon é um dos mais fáceis de dominar e dos mais subestimados que existem.

Como automatizar a investigação por favicon

Fazer tudo manualmente é ótimo para aprender, mas em volume você vai querer automatizar. Existem ferramentas prontas que pegam uma lista de URLs, extraem os favicons, calculam as hashes e já montam ou executam a busca no Shodan. A mais conhecida é o FavFreak, que gera as dorks automaticamente a partir de uma lista de alvos.

Além do Shodan, vale conhecer outros buscadores que indexam favicon. E VirusTotal entra aqui: o VirusTotal permite pivotar por favicon para achar domínios relacionados, e às vezes traz resultados que o Shodan não tem. E Netlas completa o time: o Netlas é outra alternativa de busca de superfície. Cruzar mais de uma fonte deixa o mapeamento mais completo, porque cada buscador tem uma cobertura diferente da internet.

Vale a pena automatizar tudo isso? Depende do volume. Para investigar um alvo pontual, o fluxo manual resolve e ensina mais. Para monitorar uma marca ou varrer uma lista grande de domínios, a automação é o que torna o trabalho viável. E FavFreak é o atalho mais direto para esse ponto: você entrega a lista, ele devolve as buscas prontas.

O fluxo completo, resumindo, é este: capturar o favicon do alvo, gerar a hash, pesquisar a hash nos buscadores (Shodan, VirusTotal, Netlas) e analisar os servidores que aparecem. Com ferramenta de automação, você faz isso para uma lista inteira de alvos de uma vez. É uma técnica serena de executar, mas com um alcance que surpreende quem nunca viu. O melhor é que ela não envelhece: enquanto sites tiverem favicon, e todos têm, esse pivô continua funcionando.

Como usar o favicon para defender a sua empresa

Do lado defensivo, o favicon deixa de ser só uma técnica de investigação e vira um sistema de alerta. A pergunta que toda empresa deveria se fazer é: alguém está usando o meu ícone por aí? Responder isso é a mesma busca reversa, só que virada para dentro.

Monitorar o próprio favicon revela três coisas de uma vez. Primeiro, clones de phishing que copiaram a sua identidade visual para enganar seus clientes. Segundo, subdomínios e servidores seus que você nem lembrava que existiam, e que talvez precisem ser desligados ou protegidos. Terceiro, o seu IP de origem exposto atrás de um CDN, uma falha de configuração que você quer corrigir antes que um atacante a explore.

Mas monitorar uma vez não basta. Golpes nascem e morrem rápido, então a busca precisa ser recorrente, idealmente automatizada, para que um clone novo apareça no seu radar em horas, não em semanas. É a diferença entre descobrir o phishing pela reclamação de um cliente lesado e descobrir pelo seu próprio monitoramento, antes do primeiro dano.

Ferramentas Utilizadas Neste Aulão

FerramentaFinalidadeLink
ShodanBusca reversa por http.favicon.hashshodan.io
Shodan: Deep Dive http.faviconExplicação oficial do filtro de faviconblog.shodan.io
VirusTotalPivô por favicon para domínios relacionadosvirustotal.com
NetlasBuscador de superfície que indexa faviconnetlas.io
FavFreakAutomatiza extração e hash de faviconsgithub.com/devanshbatham
RealFaviconGeneratorMostra como um favicon é geradorealfavicongenerator.net

Perguntas Frequentes

O que é a hash de um favicon?

É o valor calculado a partir do arquivo do ícone de um site, geralmente com o algoritmo MurmurHash3. Ele funciona como um identificador único: o mesmo favicon sempre gera a mesma hash, o que permite procurar todos os sites que usam aquele ícone.

Como encontrar sites de phishing que clonam minha marca?

Calcule a hash do favicon do seu site e pesquise essa hash no Shodan com o filtro http.favicon.hash. Servidores que não são seus mas usam o mesmo favicon são fortes candidatos a páginas de phishing ou infraestrutura relacionada.

O favicon pode revelar o IP real atrás de um Cloudflare?

Pode. Se o servidor de origem serve o mesmo favicon e está indexado no Shodan, a busca pela hash pode revelar o IP de origem, mesmo que o site esteja protegido por um CDN. Por isso restringir o acesso do servidor só ao CDN é uma boa defesa.

Preciso pagar o Shodan para usar essa técnica?

Não para começar. A busca por hash de favicon funciona numa conta gratuita, com um limite diário de resultados exibidos. Os planos pagos liberam muito mais resultados, úteis quando você investiga em escala.

A busca em si trabalha sobre dados públicos indexados por buscadores como o Shodan, sem invadir nada. Identificar exposição é legítimo. Acessar dispositivos de terceiros sem autorização, como câmeras abertas, já é crime, e não é o objetivo da técnica.

Como capturar o favicon de um site?

Abra o código-fonte do site, filtre por .ico com Ctrl+F, clique no arquivo e salve. Como alternativa, use um site de favicon downloader colando a URL, uma extensão de browser, ou um pequeno script em Python que faz um GET no arquivo.

Dá para automatizar a busca por favicon?

Sim. Ferramentas como o FavFreak pegam uma lista de URLs, extraem os favicons, calculam as hashes e montam as buscas do Shodan automaticamente, permitindo investigar dezenas de alvos de uma vez.

Veja também: Como Investigar uma URL: A Anatomia do Link — Aulão #063

Veja também: O método que uso para investigar qualquer loja online antes — Aulão #071

Veja também: Identificadores Digitais: Como Você é Rastreado (e Como se P — Aulão #073

Referências e Recursos

Conteudo Relacionado