Pular para o conteúdo
Bruno Fraga
AULÃO #077··16 minAtualizado em

Domínio Anônimo: Até Onde Vai a Sua Privacidade

Capítulos

5 seções

O que você vai aprender neste aulão

Dá pra registrar um domínio sem estampar seu nome, telefone e endereço numa base pública que qualquer um consulta? Neste aulão eu mostro como registrar um domínio anônimo (ou o mais perto disso que existe de verdade) e, principalmente, como proteger sua identidade no WHOIS sem depender da sorte. Já adianto minha opinião: anonimato absoluto é raro, porque sempre existe alguém que responde pelo domínio. O que a gente controla de fato é o nível de privacidade.

E deixo claro desde já: o foco aqui é privacidade legítima e defesa. Jornalista, ativista, pesquisador de segurança e a empresa que não quer expor o dono têm motivo real pra não jogar dados pessoais numa base aberta. Isso não é receita pra viabilizar fraude — quem registra pra dar golpe é justamente quem o registrar e o ICANN derrubam, e eu explico como você usa essa mesma cadeia pra se proteger. Mas privacidade não é a mesma coisa que impunidade, e é essa linha que eu percorro no aulão de hoje.

Eu tenho bastante estrada com isso: já registrei domínios com privacidade, já derrubei conteúdo abusivo e já bati de frente com o desafio de descobrir quem estava por trás de um domínio bem escondido. Vou te passar o fundamento e a prática, do jeito que uso no dia a dia.

Como funciona um domínio e o DNS por baixo dos panos

Todo dispositivo na internet tem um endereço numérico, o IP (existe o IPv4 e o IPv6). Um domínio é só um nome amigável que o DNS traduz pra esse IP, porque ninguém decora 192.168.10.112 pra abrir um site.

No aulão eu começo pela base porque o resto só encaixa depois disso. Quando você digita google.com, um servidor DNS resolve aquele nome para um IP e te conecta ao computador certo. Nome e IP são coisas distintas: dá pra ter um IP com site rodando sem nenhum DNS apontando pra ele, e dá pra ter um domínio apontando pra um IP que nem é seu (posso registrar googleabc.com e mandar apontar pro IP da Google, se eu quiser). Entender essa separação é o que destrava tudo o que vem depois, inclusive quando você vai investigar a anatomia de um endereço, como eu mostrei no Aulão #063 — Como investigar uma URL.

Todo domínio tem partes bem definidas:

  • O nome, que é a parte única (em google.com, o nome é "google").
  • O subdomínio, opcional, tipo blog.google.com.
  • A extensão, o TLD (Top Level Domain), que é o pedaço depois do ponto.

Guarde essa ideia: o domínio é só uma camada por cima do IP. Ele não guarda conteúdo, não guarda arquivo, não guarda nada além do apontamento. Isso explica por que dá pra registrar um nome num país e hospedar o site em outro completamente diferente, cada peça respondendo a uma empresa e a uma jurisdição própria. Quem investiga aprende a separar essas peças, e quem busca privacidade aprende a espalhá-las de propósito. É o mesmo raciocínio que uso quando vou atrás de subdomínios escondidos, como mostrei no Aulão #028 — Como encontrar subdomínios escondidos.

E aqui mora uma confusão comum. Cada extensão tem origem. Existem as genéricas (.com, .net), as de país (o .io é do Território Britânico do Oceano Índico, o .me é de Montenegro, o .in é da Índia) e os novos TLDs que criaram por falta de nome livre (.app, .tech, .online). O ponto que quase ninguém percebe: extensão não é garantia de nada. Um domínio .finance parece coisa de banco, mas qualquer pessoa registra — é só convenção de nome. Não à toa, extensões baratas como .cn e novos TLDs como .online e .finance aparecem demais em fraude. O nome bonito não valida ninguém.

Os três personagens que controlam qualquer domínio

Registrar e registrante não são a mesma coisa, e essa diferença decide quem responde por um domínio. Eu apresento no aulão as peças que orquestram tudo:

  • O registrar é a empresa autorizada a vender domínios: Namecheap, Registro.br, Hostinger, GoDaddy. Ela é a intermediária entre você e o ICANN.
  • O registrante é quem registra e controla o domínio, pessoa física ou jurídica.
  • O ICANN é a organização sem fins lucrativos acima de todos, que define as políticas e fiscaliza os registrars.
  • O servidor de DNS (o nameserver) é a empresa que hospeda os registros do domínio. No meu caso, uso a Cloudflare.

E ICANN é a peça que muita gente ignora. Todo registrar, aqui ou lá fora, segue as políticas dele. Se um domínio tem dados de contato falsos, você reporta ao registrante; se ele não age, ao registrar; e, no limite, ao próprio ICANN, que pode penalizar o registrar e até desativar o domínio. Essa mesma cadeia serve pra tirar do ar site de golpe, como eu já detalhei no Aulão #016 — Desmascarando e-mails fraudulentos. Existe um quarto personagem escondido, o servidor de DNS, que também é canal de denúncia e guarda logs — volto nele no final.

O WHOIS e a privacidade que não é anonimato

O WHOIS é a base pública que mostra os dados de registro de um domínio: registrar, registrante e contatos. Você consulta em segundos no who.is ou no lookup oficial do ICANN.

Quando eu registro um domínio, meu nome, e-mail, telefone e endereço podem ir parar ali, à vista de todo mundo. Por isso existe a privacidade WHOIS (o famoso WhoisGuard, hoje chamado de Domain Privacy). Só que boa parte das pessoas entende isso de um jeito errado. Quando você vê "Registration Private" no WHOIS, não está diante de um fantasma — está diante de uma empresa que aceitou ser um proxy dos seus dados. Descobrir quem se esconde atrás disso é um exercício que eu já demonstrei no Aulão #007 — Como descobrir o dono de um site.

Uso uma analogia que sempre funciona: é igual escritório virtual na Avenida Paulista (R$50 por mês). Você põe o endereço deles publicamente, as cartas chegam lá e são encaminhadas pra você. A privacidade WHOIS é exatamente isso: uma empresa real, com telefone e e-mail que têm que funcionar. Se forem falsos, você denuncia no ICANN e o domínio cai. E esse sigilo pode ser quebrado — a empresa de privacidade responde à Justiça do país onde está registrada.

Tem um detalhe que quase ninguém comenta: vazamento. Empresas de privacidade WHOIS já foram hackeadas. Existe base à venda com mais de 601 milhões de domínios vazados (a base chega a custar 10 mil dólares em fóruns). Ou seja, quem registrou "com privacidade" pode estar num vazamento neste exato momento. É anônimo mesmo? Não totalmente. E WHOIS, apesar do nome sugestivo de sigilo, nunca foi sinônimo de anonimato.

Do outro lado do balcão, quem investiga usa exatamente essa fragilidade. Com o Whoxy dá pra puxar o histórico de um domínio e ver como ele estava registrado antes de alguém ativar a privacidade, ou cruzar um mesmo e-mail entre dezenas de domínios (a chamada busca reversa de registrante). Mas isso é faca de dois gumes: o mesmo recurso que ajuda a mapear um golpista também expõe quem foi descuidado uma única vez lá atrás. Por isso privacidade tem que ser desenhada desde o primeiro registro, e nunca remendada depois que o dado já circulou.

Como registrar um domínio com o máximo de privacidade

Registrar com privacidade é legítimo e o caminho tem três degraus de exposição, do mais simples ao mais radical. Antes de tudo, você precisa do nome. Eu uso o Domainr pra achar variações livres e o próprio buscador do Namecheap pra ver preço por extensão.

O nível 1 é o registrar comum com privacidade grátis. Aqui eu uso o Namecheap (pra ser honesto, hoje todos os meus domínios ficam nele). É empresa dos Estados Unidos, entrega Domain Privacy de graça e — detalhe que muda o jogo — aceita pagamento em Bitcoin. Pra criar conta ele pede nome, sobrenome, usuário, senha e um e-mail válido. Não existe verificação de identidade: o ICANN não exige rosto, só um e-mail que funcione de verdade (e todo ano ele dispara uma mensagem pra confirmar que a conta continua ativa, então nada de e-mail temporário que explode). Mas é uma empresa que coopera com investigação: havendo abuso, ela derruba o domínio e entrega os dados que tiver. O elo fraco costuma ser o pagamento e o IP de acesso, não o formulário.

O nível 2 é registrar numa jurisdição de privacidade. Aqui entram empresas da Islândia como a OrangeWebsite, a FlokiNET e a 1984 Hosting — o nome dessa última é uma referência ao livro do Orwell, e não por acaso. E Iceland virou o país preferido de quem leva privacidade a sério (clima gelado, servidor esfria sozinho, infra barata, e leis próprias). Essas empresas aceitam cripto, inclusive Monero, via gateways como CoinPayments e BitPay. Você paga mais caro (um .com sai por uns 19 euros contra 10 do Namecheap, e um .is pode passar de 70 euros), mas troca preço por jurisdição. E Monero fecha um buraco que o Bitcoin não fecha, porque é uma moeda distribuída e privada, difícil de rastrear na cadeia.

O nível 3 é o extremo. Empresas como a Njalla — fundada por um dos criadores do Pirate Bay — assumem o registro no nome delas. Você nem precisa de e-mail: dá pra abrir conta pelo endereço .onion via Tor e pagar em Monero. O domínio fica registrado no nome da empresa, você gerencia tudo (DNS, apontamento, conteúdo), mas ele não é "seu" no papel. E Njalla leva a lógica ao limite: como eles nem sabem quem você é, diante de uma denúncia séria eles simplesmente tiram o domínio do ar. Você troca controle formal por privacidade radical.

Para reduzir o rastro digital ao redor disso, vale combinar o registro com as camadas que já ensinei no Aulão #013 — Como criar sua própria VPN e a leitura franca do que uma VPN realmente esconde, do Aulão #057 — VPN não é anonimato. São camadas que se somam à jurisdição e ao pagamento em cripto pra reduzir o rastro em cada ponta.

Funciona? Funciona. Vale a pena pra todo mundo? Depende do seu modelo de ameaça. O erro que derruba o anonimato quase sempre é humano: basta a pessoa acessar o painel uma vez com o IP real, sem Tor nem VPN, e todo o cuidado anterior vira pó.

No aulão eu insisto num ponto que separa amador de profissional: a compra e a gestão do domínio precisam viver na mesma identidade descartável. Não adianta pagar em Monero e depois logar no painel com o e-mail pessoal, ou apontar o DNS a partir de um IP residencial que a operadora liga ao seu CPF em minutos. Cada camada (jurisdição, cripto, e-mail, IP) protege uma ponta diferente, e a corrente arrebenta no elo mais fraco. Mas a boa notícia é que, montada com disciplina, essa proteção segura muita coisa e resiste até a pedidos judiciais mais agressivos.

Ferramentas para registrar e investigar domínios com privacidade

Reuni na tabela abaixo as ferramentas que eu cito e uso no aulão, separando o que serve pra registrar com privacidade e o que serve pra investigar quem se escondeu. Todas são serviços reais, com anos de mercado.

FerramentaPara que serveOnde encontrar
WHOIS (who.is)Consultar registrar, registrante e contatos de um domíniowho.is
Lookup ICANNConsulta oficial de WHOIS/RDAP mantida pelo ICANNlookup.icann.org
WhoxyHistórico de WHOIS e busca reversa de registrantewhoxy.com
DomainrPesquisar disponibilidade e variações de nomedomainr.com
NamecheapRegistrar com Domain Privacy grátis e pagamento em Bitcoinnamecheap.com
NjallaRegistro assumido pela empresa, com Tor e Moneronjal.la
OrangeWebsiteRegistrar da Islândia que aceita criptomoedaorangewebsite.com
FlokiNETHospedagem e registro focados em privacidadeflokinet.is
1984 HostingRegistrar islandês com forte pauta de liberdade1984.hosting
MoneroCriptomoeda privada e distribuída pra pagamentogetmonero.org
Proton MailE-mail e alias pra separar identidade do registroproton.me
CloudflareServidor de DNS e canal de report de abusocloudflare.com

Uma dica prática: crie um e-mail dedicado (um Proton ou um alias) só pra esse domínio, porque ele precisa receber a verificação anual do ICANN e as eventuais notificações do registrar. E-mail que some quebra a corrente toda.

Como se proteger e denunciar domínios abusivos

Se você achou um domínio com WHOIS falso, phishing ou fraude, existe uma cadeia de denúncia que funciona de verdade. Um domínio abusivo cai, em média, em 3 dias quando a denúncia é bem feita.

A sequência que eu sigo tem quatro camadas:

  • Contate o registrante pelo e-mail que aparece no WHOIS (mesmo o alias da privacidade encaminha pra ele).
  • Se não houver resposta, reporte ao registrar, que é obrigado a manter canal de abuso.
  • Se o registrar não agir, reporte ao ICANN, que fiscaliza e pode penalizar o registrar.
  • Reporte também ao servidor de DNS: a Cloudflare, por exemplo, aceita report de phishing, violação de marca e até WHOIS incorreto.

Vale entender por que o servidor de DNS é tão útil nessa hora. Ele aparece sempre no WHOIS, costuma ser uma empresa dos Estados Unidos ou do Brasil e guarda log de acesso. Se o registrante usou a Cloudflare pra gerenciar o domínio, existe um rastro de quem entrou no painel, e esse rastro é o que muitas vezes resolve o caso quando o registrante caprichou em todo o resto. Por isso, na denúncia, eu nunca esqueço de olhar o nameserver: ele é o personagem silencioso que quase ninguém reporta.

Para disputas de propriedade (aquele caso do sócio que saiu e levou o domínio da empresa no nome dele), o ICANN tem um processo próprio, o UDRP, que congela o domínio até a decisão. E em crime digital sério, existe a Convenção de Budapeste, um tratado de cooperação internacional entre dezenas de países que acelera a quebra de sigilo acima de carta rogatória. O Brasil faz parte, e isso tem mudado o jogo nas investigações. Vale a pena estudar? Sem dúvida. Se o seu problema é conteúdo que precisa sumir da internet, eu montei o passo a passo completo no Aulão #040 — Como remover conteúdo online e reforcei as técnicas de análise no Aulão #036 — Técnicas avançadas para investigar sites.

A conclusão honesta do aulão é essa: dá pra registrar com muita privacidade, mas o registrar e o ICANN sempre podem derrubar o domínio. O que muda de nível é a dificuldade de descobrir quem está por trás — e essa dificuldade cresce com jurisdição certa, pagamento em Monero e disciplina no uso do IP. Privacidade se conquista somando camadas, não confiando em uma só.

Se você chegou até aqui, já tem um mapa claro: entende os personagens, sabe ler o WHOIS, conhece os três níveis de registro e domina a cadeia de denúncia pra se defender. É esse conjunto que eu uso na prática, tanto pra proteger meus próprios domínios quanto pra ajudar quem precisa tirar do ar um conteúdo abusivo. Comece pelo básico, teste cada ferramenta com calma e só suba de nível quando o seu caso realmente pedir. Privacidade de verdade é hábito, não é botão mágico.

Perguntas Frequentes

É possível registrar um domínio 100% anônimo?

Na prática, anonimato absoluto quase não existe, porque sempre há uma empresa que responde pelo domínio. O que você consegue é um nível altíssimo de privacidade combinando registrar de jurisdição fechada, pagamento em Monero e acesso protegido por Tor. Basta um deslize com o IP real pra derrubar essa proteção.

O que é o WHOIS e por que ele expõe meus dados?

O WHOIS é uma base pública que guarda os dados de registro de cada domínio: registrar, registrante e contatos. Por padrão, seu nome, e-mail e telefone ficam visíveis pra qualquer pessoa que consultar. É por isso que a privacidade WHOIS existe e faz tanta diferença.

A privacidade WHOIS (WhoisGuard) me deixa anônimo?

Não. Ela substitui seus dados pelos de uma empresa que age como proxy, mas essa empresa sabe quem você é e responde à Justiça do país dela. Além disso, essas bases já foram vazadas, com centenas de milhões de domínios expostos.

Sim, é totalmente legítimo. Proteger seus dados pessoais numa base pública é um direito, e empresas, jornalistas e pesquisadores fazem isso o tempo todo. O que é ilegal é o que você faz com o domínio, não o ato de resguardar sua identidade.

Como denunciar um domínio usado em golpe?

Comece pelo registrante, depois o registrar, depois o ICANN e também o servidor de DNS. Cada camada tem canal de abuso próprio, e um domínio abusivo costuma cair em poucos dias quando a denúncia reúne provas claras.

Dá pra pagar um domínio com criptomoeda?

Dá. O Namecheap aceita Bitcoin, e registrars da Islândia como OrangeWebsite e FlokiNET aceitam Monero via gateways como CoinPayments e BitPay. O Monero é o preferido de quem busca privacidade, por ser distribuído e difícil de rastrear.

Vale a pena registrar domínio na Islândia?

Vale se privacidade e jurisdição forem prioridade pra você. A Islândia tem leis próprias, infraestrutura barata e empresas que aceitam cripto, mas você paga mais caro pelo domínio. Para um site comum, um registrar tradicional com privacidade grátis já resolve.

Referências e Recursos

Conteudo Relacionado