O método que uso para investigar qualquer loja online antes de pagar
Capítulos
5 seçõesNeste artigo
- O que você vai aprender neste aulão
- Por que preço baixo e Pix com desconto assustam (e quando não deveriam)
- Como investigar uma loja online começando pelo dono do domínio
- Reputação e menções: o que o Google já sabe sobre a loja
- A tecnologia do site entrega o golpe (Wappalyzer, LinkGopher e imagens)
- Siga o dinheiro: checkout, gateway e o CNPJ por trás do Pix
- Do CNPJ à empresa: cruzando dados com o Sr. Watson
- Por que golpes de loja online usam laranjas e KYC frouxo
- Réplicas e templates: quando o mesmo golpe se repete
- Cuidado com painel: a ferramenta que investiga você
- Sinais de alerta ao investigar uma loja online
- Ferramentas para investigar uma loja online
- Perguntas Frequentes
- Referências e Recursos
O que você vai aprender neste aulão
Saber como investigar uma loja online antes de pagar é a diferença entre fechar uma boa compra e, sem querer, financiar uma quadrilha. Neste aulão eu e o Ulisses pegamos sites de verdade, ao vivo, e mostrei o método que uso para responder cinco perguntas sobre qualquer domínio que pede dinheiro: quem registrou, para onde o pagamento realmente vai, que tecnologia roda por trás, se existe réplica e se a reputação bate com a fachada.
A pegada aqui é defensiva. Não interessa se a loja é fraudulenta ou não. O que interessa é você aprender a olhar um site de compra com olho de investigador, juntar dados que a página tenta esconder e decidir com informação, não com fé. Cada vez mais o site deixou de ser só um e-commerce com carrinho e virou qualquer página que envolve pagamento: golpe dos Correios com taxa de alfândega, "seguro da Previdência" que pede um Pix de 15 reais, réplica de operadora, oferta que some depois do pagamento. O caminho de investigação é o mesmo.
Vou seguir a ordem que apliquei na aula, do domínio até o dinheiro. E no fim você terá um checklist replicável, as ferramentas exatas que uso e os sinais de alerta que separam desconto legítimo de armadilha. Se você quer o ângulo geral de fraude em e-commerce, complemento este material com o Aulão #034 — como investigar lojas virtuais; aqui o foco é o passo a passo de verificação.
Por que preço baixo e Pix com desconto assustam (e quando não deveriam)
O brasileiro compra pelo preço. Sobe no topo do Google, na aba de shopping, acha um ar-condicionado de 12 mil BTUs bem abaixo do mercado e clica. O primeiro erro já aconteceu: a pessoa acha que, por estar dentro de um ambiente do Google, está num ambiente seguro. Não está. O Google indexa a oferta, ele não avaliza a loja.
Na aula usei a centralar.com.br como cobaia. Preço camarada, oito vezes no cartão de 522 reais e 10% de desconto no Pix. A pergunta que joguei para as mais de 600 pessoas ao vivo foi direta: você compraria pagando Pix por causa dos 10%? Frete grátis significa loja confiável? Não significa nada. Desconto no Pix é golpe automático? Também não.
Aqui está a parte que ninguém espera: a Central Ar era golpe? Não era. Eu mesmo comprei dois aparelhos de ar-condicionado nessa empresa, paguei no Pix, e os produtos chegaram. Por isso o método existe. Sem investigar, você erra dos dois lados: rejeita loja honesta com medo do desconto ou confia em réplica porque o site parece bonito. E Pix com 10% de desconto é, na maioria das lojas sérias, só economia de taxa de maquininha. O que decide não é o desconto, é o rastro.
Como investigar uma loja online começando pelo dono do domínio
O primeiro elemento a interrogar é o domínio. Todo site tem uma "certidão de nascimento": o WHOIS. Para domínios .com.br eu uso o Registro.br, do NIC.br. Ele é chato de propósito. E Registro.br não aceita o prefixo de protocolo nem barra na consulta, só o domínio puro, tipo www.centralar.com.br. Você pesquisa e ele devolve quem registrou, quando registrou, o responsável e um e-mail de contato.
Muita gente lê isso errado. "O site foi criado há anos e a validade vai longe, logo é seguro." Falso. Mas idade de domínio não é atestado de honestidade. Golpista compra domínio antigo, e domínio novo não condena loja séria (a Central Ar tinha histórico longo e ainda assim gerava dúvida pelo desconto). O que o WHOIS entrega de útil é matéria-prima para cruzar: um nome de responsável, às vezes um CNPJ, um e-mail. Foi assim que, na aula, saímos do domínio para um e-mail de contato e, dele, para a empresa por trás.
Se quiser aprofundar essa etapa, tem episódio inteiro sobre isso no Aulão #007 — como descobrir o dono de um site. O ponto é sempre o mesmo: o domínio é a porta, não a resposta.
Reputação e menções: o que o Google já sabe sobre a loja
Antes até do WHOIS, tem um movimento que faço sempre. Eu pego o domínio e jogo no Google com a dork link: seguida do endereço. Quero ver o que a internet fala daquela loja: Instagram, LinkedIn, sites de cupom, reclamações, parceiros. Uma loja de verdade costuma ter rastro social e menções espalhadas. E Google, nesse caso, funciona como um detector de reputação improvisado.
Um truque que refina o resultado: negativar o próprio site com -site:dominio. Assim o Google para de encher a tela com as páginas internas da loja e mostra só quem fala dela por fora. Quando fiz isso com a Central Ar, apareceu YouTube, cupom, redes sociais, uma reputação real. Quando repeti com uma loja recém-criada, o cenário mudou: página solta de Facebook, quase nada de menção orgânica, um vazio suspeito.
Mas nem tudo que o Google chama de confiável é confiável, e o contrário também vale. Site de reputação pode ter avaliação plantada por concorrente ou elogio pago. Por isso não decido por um selo verde ou vermelho: uso a menção como pista, entendo o porquê e sigo cruzando. Reputação some numa loja de poucos meses de vida, e isso, somado ao resto, pesa. Para o ângulo de proteção contra crimes digitais em geral, vale o Aulão #019 — crimes digitais e como se proteger de golpes.
A tecnologia do site entrega o golpe (Wappalyzer, LinkGopher e imagens)
Aqui mora um dos sinais mais reveladores. Toda loja roda sobre uma pilha de tecnologia, e essa pilha conta a história de quanto investimento existe por trás. Eu uso a extensão Wappalyzer no browser (chamei ela de "Appalazer" na aula, e o pessoal ainda riu). Um clique e ela lista o que o site usa: CMS, servidor, ferramentas de métrica, pixel, CDN.
Repare no padrão. Numa loja estabelecida como a Central Ar, o Wappalyzer mostrou Cloudflare, Hotjar, Facebook Pixel, Microsoft, Google Maps, bibliotecas de CDN. Gente investindo em rastreamento, métrica e infraestrutura. Já num site montado às pressas para golpe, o quadro é magro: um WordPress cru, Nginx, PHP e MySQL, e ponto. Sem Analytics, sem pixel, sem CMS de verdade. Ninguém investe em métrica num site que vai durar um mês. E Wappalyzer expõe essa pobreza de infraestrutura em segundos.
Dois complementos que uso na sequência:
- Extração de links com o Link Gopher: um clique e ele lista todas as URLs e domínios presentes na página, sem eu precisar ler código-fonte. Muita réplica puxa imagem e ativo de outro domínio, e isso aparece na hora.
- Origem das imagens: botão direito, "copiar endereço da imagem". Já achei logo hospedada em
wp-contentde outro site e nomes de arquivo denunciadores, tiporemove-bg-preview(o cara tirou o fundo num site gratuito, às pressas). - Busca reversa de imagem: salvo a logo e jogo no Google Imagens para ver se a mesma arte aparece em outras lojas do mesmo esquema.
- Erro proposital: eu forço uma página 404, testo
/1,/fale-conosco, mudo a URL de propósito. Diretório e padrão de template de golpe pulam à vista, e às vezes o mesmo padrão de URL aparece em dezenas de outros sites clonados. - CNPJ que não bate: já vi CNPJ no "Fale Conosco" diferente do CNPJ do rodapé, com endereços distintos. Incoerência interna é ouro.
Esse trabalho de anatomia do site rende muito, e destrinchei a leitura de URL no Aulão #063 — como investigar uma URL e as técnicas avançadas de site no Aulão #036 — técnicas para investigar sites.
Siga o dinheiro: checkout, gateway e o CNPJ por trás do Pix
Essa foi a sacada que mais impressionou na aula. Domínio bonito não importa; o que importa é para quem o seu dinheiro vai. E o dinheiro passa pelo checkout. Quando você clica em comprar, muita loja te joga para outro domínio, o do gateway de pagamento, a empresa que processa a transação e conecta com o mercado de pagamentos.
Peguei um site enviado pela galera, escolhi um produto e fui até o pagamento. O checkout caía num domínio diferente (custofacil.shop), que por sua vez apontava para outro processador (o Gator), que levava a mais uma ponta. Rodei o Wappalyzer no checkout e apareceu Shopify e a Yampi, a empresa brasileira que cuida do processamento. Isso é decisivo: quem processa o pagamento tem o KYC, o "conheça seu cliente", ou seja, o cadastro de quem recebe. Se você foi vítima, é ali que existe registro do responsável e das contas cadastradas.
E o passo mais poderoso: gere o Pix, mas não pague. Ao gerar a cobrança, o Pix revela o CNPJ e a razão social de quem recebe. Na demonstração, o site tinha um nome, o checkout tinha outro, e o Pix apontou para um terceiro (um "Cash Time Pay", produtos e serviços digitais, de Goiânia). Site, checkout e recebedor com nomes que não conversam entre si: esse desencaixe é um dos alertas mais fortes que existem. Peguei o CNPJ do Pix e joguei no Sr. Watson para ver a reputação e as conexões daquela empresa.
Mas o dinheiro sempre deixa rastro. Aprofundei prevenção e recuperação nesse tipo de fraude no Aulão #043 — como investigar golpes do Pix. A regra que repito: na dúvida, não pague por Pix, porque Pix é o meio mais difícil de reverter.
Do CNPJ à empresa: cruzando dados com o Sr. Watson
Quando você já tem um CNPJ, um CPF, um e-mail ou um telefone, dá para mapear a empresa por trás. Eu uso o Sr. Watson para isso, uma ferramenta que ajudei a criar e que lançou a versão Pro no dia desse aulão (o servidor até engasgou de tanta gente entrando ao mesmo tempo). Na versão gratuita você já consulta por CNPJ; na Pro, começa também por CPF, e-mail ou telefone e expande as conexões.
O valor aparece no cruzamento. A partir do e-mail de contato da loja, a ferramenta abriu outras empresas ligadas ao mesmo grupo, com o nome de um responsável se repetindo em cadastro após cadastro. Dá para ver sócios, situação cadastral, endereço para checar no mapa, outras razões sociais do mesmo dono. Dá pra fazer tudo isso no Google, de graça? Dá. Mas o que sai em um ou dois minutos numa ferramenta dessas você leva pelo menos uma hora garimpando no Google, e ainda assim não acha tudo, porque empresa antiga e limitada some dos resultados fáceis.
Uma limitação honesta: informação muito antiga ou de empresa fechada pode não aparecer nem no Google nem no arquivo. E fontes oficiais como o site da Receita Federal trazem situação cadastral, mas o acesso profundo depende de ferramenta de agente da lei. Para investigar o e-mail que aparece no caminho, tem método próprio no Aulão #016 — como investigar e-mails fraudulentos.
Vale a comparação de custo, porque perguntaram na aula. O Maltego, referência famosa para esse tipo de cruzamento, faz muita coisa parecida, mas o plano profissional passa de 5 mil dólares por ano. Uma consulta pontual no Serasa sai por 19 ou 20 reais. O Sr. Watson Pro fica na casa dos 27 reais por mês. Não é sobre a ferramenta mais cara, é sobre a que resolve o seu caso sem estourar orçamento nem te empurrar para um painel irregular.
Por que golpes de loja online usam laranjas e KYC frouxo
Entender o esquema por trás ajuda você a se proteger. Muita empresa que processa pagamento no Brasil, movimentando até 200 milhões de reais, não é obrigada a fazer KYC rigoroso, o "conheça seu cliente", por causa da legislação atual do Banco Central. Isso abre uma brecha. São abertas empresas em nome de laranjas, gente com o nome limpo que empresta o documento por 500 ou 1.000 reais, muitas vezes em pontos periféricos e vulneráveis das grandes cidades.
O resultado prático: o CNPJ que recebe o seu Pix pode ser de uma pessoa que nem sabe que "tem" uma empresa. Por isso o rastro do dinheiro nunca para no primeiro nome. Ele empilha gateway sobre gateway até chegar num recebedor que é fachada. Quando você investiga e vê site com um nome, checkout com outro e recebedor com um terceiro, você não está paranoico: está enxergando exatamente a arquitetura montada para dificultar o rastreio. Saber disso muda a sua decisão na hora de pagar.
Réplicas e templates: quando o mesmo golpe se repete
Golpe raramente é artesanal. Costuma ser template reaproveitado, e é aí que você pega a réplica no flagrante. Na aula, ao investigar imagens e URLs, encontrei padrões que se repetiam de site em site: o mesmo trecho na URL, a mesma estrutura de diretório, a mesma logo tratada num removedor de fundo gratuito.
O exemplo mais didático foi um site imitando uma operadora. A URL trazia um padrão de plano idêntico ao da página oficial da TIM, mas o diretório e o domínio denunciavam que era cópia. Peguei um pedaço da URL, joguei no Google e outros sites com a mesma marca de template apareceram. Nem sempre bate: às vezes o padrão é exclusivo daquele site e não leva a nada. Mas quando o mesmo esqueleto aparece em réplicas espalhadas, você achou a fábrica de golpe, não uma loja isolada. E foi por causa desse hábito de ler imagem, arquivo e URL que a réplica se entregou. Para caçar phishing por outro ângulo, o Aulão #062 — favicon para investigação digital mostra como um simples ícone vira identificador.
Um lembrete de calibragem: nem site em lista de "fraudulentos" é golpe garantido (pode ser concorrente detonando reputação), nem loja verdadeira está imune a réplica com nome parecido. Leroy Merlin, por exemplo (leroymerlin.com.br), é loja real, e mesmo assim existem clones tentando pescar cliente na marca dela.
Cuidado com painel: a ferramenta que investiga você
Preciso cravar um aviso de segurança, porque na aula perguntaram sobre "painéis" que cospem dados de qualquer CPF. Fuja deles. Esses serviços acessam bases de forma irregular, tudo o que você consulta fica logado com o seu IP, e tem gente que já recebeu visita justamente por comprar e usar painel. Quando você paga um painel, o produto é você: está pagando com o seu próprio dado.
A investigação legítima usa fonte pública, WHOIS, consulta oficial de CNPJ e ferramentas que trabalham com dado aberto. O objetivo aqui é defesa do consumidor e do investigador sério (advogado, perito, jornalista, detetive), não bisbilhotagem. Mantenha-se do lado certo da linha, porque atalho ilegal cobra caro depois.
Sinais de alerta ao investigar uma loja online
Nenhum sinal isolado condena um site. É o conjunto que fecha o diagnóstico. Estes são os pontos que acendem a luz amarela quando investigo:
- Site, checkout e CNPJ do Pix com nomes que não conversam entre si.
- Infraestrutura técnica pobre: WordPress cru, zero Analytics, zero pixel, zero CDN séria.
- Imagens puxadas de outro domínio e logo com nome de arquivo tipo
remove-bg. - Domínio registrado há poucos meses e sem menção orgânica na internet.
- Desconto no Pix apresentado como única forma de pagamento viável, sem cartão real por trás.
- Gateway de pagamento que empilha ponta sobre ponta até sumir com o recebedor final.
- CNPJ diferente entre rodapé e "Fale Conosco", ou endereço que não existe no mapa.
Repare que "preço baixo" sozinho não entrou na lista como veredito. Preço baixo é convite para investigar, não prova de golpe.
Ferramentas para investigar uma loja online
Estas são as ferramentas que usei ao vivo no aulão, todas de acesso direto pelo browser. Comece pela WHOIS e pela reputação, depois vá para tecnologia e, por último, siga o dinheiro no checkout.
| Ferramenta | Para que serve na investigação | Onde acessar |
|---|---|---|
| Registro.br (WHOIS) | Descobrir quem registrou o domínio .br, quando e o contato responsável | registro.br |
| Sr. Watson | Cruzar CNPJ, CPF, e-mail e telefone para achar sócios e empresas ligadas | srwatson.io |
| Wappalyzer | Revelar a pilha de tecnologia do site e expor infraestrutura pobre de golpe | wappalyzer.com |
| Link Gopher | Extrair todas as URLs e domínios de uma página sem ler o código-fonte | Link Gopher |
| Consulta CNPJ (Receita) | Conferir situação cadastral e razão social de forma oficial | Receita Federal |
| Google Imagens | Fazer busca reversa da logo e achar réplicas que reusam a mesma arte | images.google.com |
Perguntas Frequentes
Como investigar uma loja online antes de comprar?
Comece pelo domínio no WHOIS do Registro.br, cheque a reputação com a dork link: no Google, rode o Wappalyzer para ver a tecnologia e, por fim, gere um Pix para revelar o CNPJ do recebedor. É o conjunto dos sinais, não um único dado, que decide.
Desconto no Pix é sempre sinal de golpe?
Não. Boa parte das lojas sérias dá desconto no Pix porque economiza a taxa da maquininha. Eu mesmo comprei pagando Pix numa loja que gerava dúvida e recebi normalmente. O desconto é motivo para investigar, nunca veredito por si só.
Idade do domínio prova que a loja é confiável?
Não prova nada sozinha. Golpista compra domínio antigo e loja honesta pode ter domínio novo. A data de registro é só um dado a cruzar com reputação, tecnologia e o CNPJ que recebe o pagamento.
Como descubro para quem meu dinheiro vai de verdade?
Gere a cobrança Pix sem pagar: ela mostra o CNPJ e a razão social do recebedor. Se o nome do site, do checkout e do recebedor não conversam entre si, acenda o alerta e não conclua a compra.
Preciso pagar por ferramenta para investigar loja?
Dá para fazer muita coisa de graça com Google, WHOIS e Wappalyzer. Ferramenta paga como o Sr. Watson entrega em minutos o cruzamento de empresas que no Google levaria uma hora, então depende do seu volume de investigação.
Painel de consulta de dados é seguro para usar?
Não. Painel irregular loga tudo com o seu IP e você paga com o próprio dado, além do risco legal. Prefira fonte pública, consulta oficial de CNPJ e ferramentas que trabalham com dado aberto.
Referências e Recursos
- Aulão #034 — como investigar lojas virtuais e identificar golpes
- Aulão #043 — como investigar golpes do Pix
- Aulão #007 — como descobrir o dono de um site
- Aulão #063 — como investigar uma URL
- Registro.br — consulta WHOIS oficial
- Sr. Watson — investigação empresarial por CNPJ
- Wappalyzer — identificação de tecnologia de sites
- Aulão semanal ao vivo do Bruno Fraga



