Bloqueia loja falsa antes de você pagar. Roda no seu próprio servidor, decide sozinho, e não manda nada para lugar nenhum.
Por que isso existe
drogariasaopauloshop.com
Um site que se apresentava como a rede Drogaria São Paulo. O Google Safe Browsing dizia que estava limpo. O VirusTotal também: 0 de 91 antivírus acusaram.
Domínio criado havia 2 dias.
CNPJ no rodapé era de outra empresa, uma microempresa de Embu das Artes.
Telefone que não existe no plano de numeração brasileiro.
Fórmula infantil a R$ 16,00 onde a loja real cobra R$ 62,99.
O site prometia cartão e boleto. O checkout aceitava só PIX, com o nome de quem recebe escondido.
Blocklist não pega esse caso, porque a lista só sabe do que já foi denunciado, e ninguém tinha denunciado ainda. Golpe de 2 dias é novo demais para qualquer lista.
O que ele faz de diferente
Julga em vez de consultar lista43 regras que olham idade do domínio, CNPJ contra a marca exibida, telefone, catálogo e, principalmente, o checkout.
Entende PIXCheckout que só aceita PIX, ou que promete cartão e entrega PIX, é sinal fatal. Regra brasileira que ferramenta gringa não tem.
Segura o pagamento, não o siteSite desconhecido continua navegável. O que trava é a etapa de pagar, enquanto a análise termina.
Liga um golpe ao outroGuarda o rastro (conta do checkout, e-mail do admin, CNPJ). O próximo domínio do mesmo dono cai na primeira visita.
Números reais
90/100o que ele deu no site acima
0/91o que os antivírus deram
44 sdo primeiro acesso ao veredito completo
1,8/100na loja legítima, sem falso positivo
Como funciona
Situação
O que acontece
Custo
Site já julgado golpe
não abre
instantâneo
Site popular e conhecido
passa direto
instantâneo
Site novo, página comum
passa, e a análise começa em segundo plano
~3 s até a primeira nota
Site novo, tela de pagamento
trava até saber
~30 s
O detalhe que faz funcionar no celular: esses golpes mandam o comprador para outro endereço na hora de pagar (pagamento.loja.com). Endereço novo é consulta nova, e é exatamente ali que o bloqueio pega.
Instalar no iPhone ou iPad
No Safari do próprio iPhone, abra este endereço:
https://dns.iklobato.dev/u/SEU-CODIGO/fraudscan-dns.mobileconfigUse o link pessoal que voce recebeu. Ele e a sua credencial, por isso nao fica escrito nesta pagina publica.
Vai aparecer uma janela escrita "Este site está tentando fazer o download de um perfil de configuração". Toque em Permitir.
Aparece "Perfil Baixado". Toque em Fechar.
Abra o app Ajustes. Logo no topo, acima do seu nome, aparece "Perfil Baixado". Toque nele.
Se não aparecer no topo, vá em Ajustes → Geral → VPN e Gerenciamento de Dispositivo e toque em fraudscan DNS.
Toque em Instalar, no canto superior direito.
Digite a senha de desbloqueio do aparelho.
Vai aparecer um aviso amarelo. Toque em Instalar de novo, no canto superior direito.
Toque em Instalar na faixa que sobe de baixo, e depois em Concluído.
Pronto. Para conferir: Ajustes → Geral → VPN e Gerenciamento de Dispositivo. Tem que estar escrito fraudscan DNS.
Para desinstalar: Ajustes → Geral → VPN e Gerenciamento de Dispositivo → fraudscan DNS → Remover Perfil.
Instalar no Android
Abra o app Configurações.
Toque em Rede e Internet.
Em Samsung o caminho é Configurações → Conexões → Mais configurações de conexão. Em Xiaomi é Configurações → Conexão e compartilhamento. Se não achar, use a lupa no topo das Configurações e busque por DNS privado.
Toque em DNS privado.
Escolha a opção Nome do host do provedor de DNS privado.
No campo de texto, apague o que estiver lá e digite exatamente:
seu-nome.dns.iklobato.dev
Toque em Salvar.
Pronto. Se voltar em DNS privado, tem que estar marcado Nome do host com seu-nome.dns.iklobato.dev embaixo.
Se aparecer erro ao salvar, o aparelho está sem internet naquele instante. Conecte no wifi e tente de novo. Para desinstalar, volte em DNS privado e escolha Automático.
Instalar no Mac
Abra o app Terminal e rode:
fraudscan-service install
Abra o Chrome ou o Brave e vá para:
chrome://extensions
Ligue a chavinha Modo do desenvolvedor, no canto superior direito da página.
Clique no botão Carregar sem compactação, que aparece no canto superior esquerdo.
Na janela que abrir, aperte Command + Shift + G, cole o caminho abaixo e clique em Ir e depois em Selecionar:
~/.claude/lib/fraudscan-extension
Volte ao Terminal e rode isto para ver o seu token:
cat ~/.claude/data/fraudscan/daemon-token
Em chrome://extensions, no quadro do fraudscan, clique em Detalhes e depois em Opções da extensão.
Cole o token no primeiro campo e clique em Salvar.
Pronto. O quadro Estado do daemon tem que mostrar um texto começando com {. Se mostrar erro em vermelho, o serviço não está rodando.
Testar se está valendo
Em qualquer aparelho, abra este endereço no navegador:
drogariasaopauloshop.com
No celular, tem que dar erro de "não é possível abrir a página". É assim que o bloqueio aparece lá: o site simplesmente não carrega. No Mac, aparece uma tela explicando o motivo, com a nota de risco.
Se o site abrir normalmente, a instalação não pegou.
Privacidade
O servidor é seu. Ele enxerga os domínios que os aparelhos acessam, e é por isso que ele é seu e não de uma empresa: nada é enviado para terceiros e nada é gravado em disco. A análise de um site usa só o que é público (WHOIS, DNS, certificado, a própria página e a Receita Federal).