Neste artigo
O take down de um site malicioso é a remoção efetiva de uma página que se passa pela sua marca, acionando em paralelo o registrador do domínio, o provedor de hospedagem e as listas de reputação que alimentam os navegadores. Ele importa menos pelo que o consumidor pensa e mais pelo que ele faz: pesquisa da BrandShield com 1.029 adultos apurou que apenas 4,2% responsabilizam a marca imitada, mas 30,2% deixam de comprar dela online. Não há crise de reputação declarada, há abandono silencioso. E como o domínio do golpe quase nunca é seu, a única variável sob o seu controle é o tempo de remoção.
O que é o take down de um site malicioso
Take down é tirar de operação um recurso usado na fraude: um domínio clonado, um formulário que captura credenciais, um anúncio que direciona para eles. Detectar é saber que o clone existe; o take down é o que vem depois, e é onde a maioria dos programas de marca trava, porque exige evidência, interlocutor correto e insistência. Há três canais:
- Registrador do domínio. Ataca a raiz. Suspender o domínio derruba o site, os subdomínios e, em muitos casos, o e-mail usado no golpe. É o canal mais definitivo e costuma ser o mais lento.
- Hospedagem, CDN ou plataforma. Remove o conteúdo, não o domínio. Rápido quando o criminoso usa provedor reputado, mas o domínio sobrevive e pode subir em outro provedor em minutos.
- Listas de reputação. Google Safe Browsing e os bloqueios equivalentes de navegadores e provedores de e-mail não removem nada, mas interrompem o fluxo de vítimas antes de a página cair. É o canal mais rápido, logo o primeiro a acionar.
Os três não são alternativas, são camadas da mesma resposta. E a etapa anterior, de monitoramento contínuo de sites e domínios parecidos, define a fila: sem detecção decente, você remove o que o cliente reclamou, não o que causa mais dano.
O dano não é a culpa, é o abandono
A premissa intuitiva é que o consumidor enganado por um site falso culpa a marca imitada. A medição não sustenta isso: na BrandShield, 4,2% atribuem responsabilidade à marca. O problema é o resto da mesma pesquisa: 30,2% param de comprar dela online, 31,6% param de clicar nos anúncios dela e 39,2% param de compartilhar dados pessoais com ela.
Isso é dano comportamental, não crise de imagem. Ninguém escreve comunicado, ninguém abre chamado, nenhuma métrica de atendimento acende. O que cai é a conversão do canal pago, o cadastro de novos clientes e a resposta ao e-mail legítimo. São efeitos que marketing enxerga antes de segurança e raramente atribui à causa certa.
O Telesign Trust Index 2024, cujo campo incluiu o Brasil, aponta na mesma direção: 64% dizem que incidentes de fraude impactam negativamente a percepção da marca envolvida e 92% atribuem às empresas a responsabilidade de proteger sua privacidade digital. Entre quem foi vítima, 38% cortaram completamente a relação com a marca.
O Cost of a Data Breach Report 2026 da IBM dá a referência de orçamento: custo médio global de US$ 4,99 milhões, dos quais US$ 1,54 milhão é perda de negócio, que reúne dano reputacional, churn e o custo de substituir clientes. É a linha que o abandono silencioso alimenta.
A sua marca é copiada, não invadida
Entre um incidente de rede e um clone de marca há uma diferença estrutural: no segundo, nada seu foi comprometido. O criminoso não precisa do seu ambiente, precisa do seu nome. O Phishing Landscape 2025 da Interisle quantifica isso.
No mesmo período, os ataques subiram para 1,96 milhão por ano, alta de 182% desde 2021, e o total de domínios usados em phishing cresceu 38%, passando de 1,5 milhão. O APWG registrou 1.003.924 ataques só no primeiro trimestre de 2025, com pagamentos online, financeiro e bancário somando 30,9% do total.
A consequência operacional é incômoda: o ativo que causa o dano está fora do seu perímetro. Não há WAF, EDR, pentest ou hardening que alcance um domínio registrado por terceiro em outro país. Sobram dois controles, nenhum preventivo: monitorar e remover.
E o clone nem sempre parece um clone. O estudo Hiding in Plain Sight, da ACM CCS 2017, mostrou que o combosquatting, a marca somada a uma palavra plausível como login ou pagamento, é ordens de magnitude mais prevalente que o typosquatting, e que parte desses domínios fica ativa por mais de mil dias. O cliente os lê como legítimos.
A distribuição também é comprada: o Ads Safety Report 2025 do Google informa 602 milhões de anúncios e 4 milhões de contas ligados a golpes, dentro de 8,3 bilhões de anúncios removidos no ano. Quando o clone aparece acima do seu resultado orgânico, o atacante compra o seu tráfego. O mesmo vale para a identidade de executivos, tema que tratamos em fake news e deepfakes de executivos.
A janela de dano se mede em horas, não em dias
Se o único controle é a velocidade, é preciso saber qual velocidade importa. O trabalho Sunrise to Sunset, do USENIX Security 2020, com 4,8 milhões de vítimas monitoradas, mediu que a campanha média dura 21 horas entre a primeira e a última vítima, e que 7,42% dos visitantes entregam credenciais e sofrem comprometimento.
Vinte e uma horas é o tempo útil do ataque. Um estudo do Journal of Cybersecurity da Oxford University Press, de 2026, sobre 15.126 domínios registrados para phishing entre julho de 2023 e maio de 2024, mediu tempo de vida médio de 8,6 dias, com mediana de 1 dia e máximo de 449 dias. Média alta com mediana baixa diz que a maioria dos domínios é descartável, enquanto uma minoria fica meses no ar porque ninguém reclamou.
Daí decorre a métrica. Em vez de contar quantos clones caíram no trimestre, o indicador que descreve o risco é o TTD, time to takedown, o intervalo entre a detecção e a indisponibilidade efetiva, em mediana e percentil 90, por canal. Um TTD mediano de 48 horas não reduz dano relevante num ataque cujo ciclo útil é de 21 horas, por mais que o relatório mostre cem remoções.
O recorte brasileiro: falsa venda e lojas clonadas
No Brasil o vetor dominante deixou de ser a conversa e passou a ser a infraestrutura falsa. Segundo a Febraban, com dados do primeiro semestre de 2025, o Golpe da Falsa Venda liderou o ranking.
A descrição do modus operandi, nas palavras da própria federação, é a definição de um problema de take down: "Criminosos criam páginas falsas que simulam e-commerce, enviam promoções inexistentes por e-mails, SMS e mensagens de WhatsApp e investem na criação de perfis falsos de lojas em redes sociais."
O mesmo levantamento registrou 139 mil ocorrências de falsa central ou falso funcionário de banco, alta de 195,7%, enquanto o golpe do WhatsApp caiu 9,9%, para 73 mil. O golpe que depende de convencer a vítima numa conversa recua; o que depende de publicar um ativo falso com a cara de uma marca dispara. O primeiro se combate com educação do cliente, o segundo só removendo o ativo.
O relatório de spam e phishing de 2025 da Kaspersky, de 12 de fevereiro de 2026, completa o quadro: o Brasil é o sexto país mais atacado, com 15,48% dos usuários alvo de phishing, e as categorias mais imitadas foram serviços web (27,42%), portais (15,89%) e lojas online (11,27%). Se a sua marca vende para consumidor final, está na faixa mais copiada do país. O repertório ao redor disso é o que descrevemos em golpes virtuais.
O que a lei brasileira cobra de você
Esta seção é informativa e não constitui orientação jurídica. Dito isso, quatro normas moldam o que se espera de uma empresa cuja marca é usada para fraudar o próprio cliente.
O Código de Defesa do Consumidor, Lei 8.078/1990, art. 14, caput, diz que o fornecedor de serviços responde, independentemente da existência de culpa, pela reparação dos danos causados aos consumidores por defeitos relativos à prestação dos serviços, e o §1º define serviço defeituoso como aquele que "não fornece a segurança que o consumidor dele pode esperar". O §3º, II, traz a excludente de culpa exclusiva do consumidor ou de terceiro. O ponto de atenção é a exclusividade: quanto mais tempo a empresa soube do clone e nada fez, mais difícil sustentar que a conduta de terceiro foi a única causa.
A LGPD, Lei 13.709/2018, entra quando o clone coleta dados dos seus clientes. O art. 48 obriga o controlador a comunicar à autoridade nacional e ao titular incidente de segurança que possa acarretar risco ou dano relevante, e a Resolução CD/ANPD nº 15, de 24 de abril de 2024, fixou o prazo de três dias úteis. O art. 52, II, prevê multa de até 2% do faturamento no Brasil no último exercício, excluídos tributos, limitada a R$ 50 milhões por infração.
O Marco Civil da Internet, Lei 12.965/2014, explica por que o caminho judicial raramente é o prático. O art. 19 só permite responsabilizar civilmente o provedor de aplicações por conteúdo de terceiro se, após ordem judicial específica, ele não tornar o conteúdo indisponível. O art. 21 admite notificação extrajudicial apenas para divulgação não autorizada de nudez ou de atos sexuais privados, logo clone de marca não tem essa via mais rápida. Num ataque com ciclo útil de 21 horas, esperar decisão judicial é perder a janela, e é por isso que o take down se faz pelo canal de abuso do registrador e da hospedagem.
Por fim, a Lei 14.155/2021 inseriu o art. 171, §2º-A, no Código Penal e elevou a pena da fraude eletrônica para reclusão de 4 a 8 anos e multa, contra 1 a 5 anos do estelionato simples. A evidência coletada para o take down é a que viabiliza a via criminal.
Como estruturar a resposta de take down
Take down é processo, não ferramenta. Três decisões definem se ele funciona.
Primeira: evidência antes da notificação. O clone é volátil por desenho e desaparece quando percebe pressão. Antes de notificar, preserve captura de tela com data e hora, resposta de WHOIS ou RDAP, cabeçalhos HTTP, certificado TLS, IP e sistema autônomo da hospedagem, e um hash criptográfico do conteúdo com registro de tempo confiável. Sem isso, a página cai e você fica sem prova de que ela existiu.
Segunda: priorização por dano, não por ordem de chegada. Domínio que coleta credencial ou dado de pagamento é prioridade máxima; vitrine falsa que recebe transferência vem em seguida; site que só usa o logotipo é tema de propriedade industrial, não de resposta a incidente. Dois sinais elevam qualquer caso: tráfego pago para o clone e disparo de mensagem em massa em curso.
Terceira: canais em paralelo e TTD no relatório. Acione reputação, hospedagem e registrador ao mesmo tempo, porque o mais rápido reduz dano enquanto o mais definitivo tramita. E leve ao conselho quatro números: TTD mediano e percentil 90, TTD por canal, clones ativos no fim do período e tempo entre a publicação e a detecção. Conversam com o que já se usa em métricas de segurança para a diretoria.
Reduza o tempo entre o clone aparecer e sair do ar
Conheça o monitoramento de domínios e marca da Inteligência Brasil e o serviço anticibercrime, que conduz a remoção pelos canais de registrador, hospedagem e listas de reputação.
Perguntas Frequentes
É a remoção efetiva de um recurso usado em fraude, como um domínio clonado, uma página de captura de credenciais ou um anúncio que direciona para elas. O pedido é feito ao registrador do domínio, ao provedor de hospedagem ou CDN e às listas de reputação dos navegadores, de preferência em paralelo, porque cada canal tem velocidade e efeito diferentes.
O CDC, no art. 14, prevê responsabilidade independentemente de culpa por defeito na prestação do serviço, e admite no §3º, II, a excludente de culpa exclusiva de terceiro. Na prática, quanto mais tempo a empresa soube do clone e nada fez, mais difícil sustentar que a conduta do terceiro foi a única causa. Este conteúdo é informativo e não constitui orientação jurídica.
Um estudo do Journal of Cybersecurity de 2026, com 15.126 domínios, mediu tempo de vida médio de 8,6 dias, mediana de 1 dia e máximo de 449 dias. O trabalho Sunrise to Sunset, do USENIX Security 2020, mediu que a campanha média dura 21 horas entre a primeira e a última vítima, e que 7,42% dos visitantes entregam credenciais.
TTD, ou time to takedown, é o intervalo entre a detecção do clone e a sua indisponibilidade efetiva, medido em mediana e percentil 90 e separado por canal. Ele descreve o risco melhor que o total de remoções do trimestre, porque um TTD mediano de 48 horas não reduz dano relevante em um ataque cujo ciclo útil é de 21 horas.
Para o take down operacional, não. O art. 19 do Marco Civil exige ordem judicial específica para responsabilizar o provedor de aplicações por conteúdo de terceiro, e o art. 21 admite notificação extrajudicial apenas em casos de nudez ou atos sexuais privados. O caminho prático é o canal de abuso do registrador e do provedor de hospedagem, que atuam com base em contrato e política de uso.
Captura de tela com data e hora, resposta completa de WHOIS ou RDAP, cabeçalhos HTTP, certificado TLS com o emissor, IP e sistema autônomo da hospedagem, e um hash criptográfico do conteúdo com registro de tempo confiável. Sem isso, a página cai e você perde a prova de que ela existiu, o que inviabiliza documentar reincidência e acionar a via criminal.
Conclusao
O risco reputacional de um site malicioso não se manifesta como acusação pública. Ele se manifesta como 30,2% dos consumidores deixando de comprar enquanto apenas 4,2% culpam a marca, ou seja, como queda de receita sem culpado aparente. Esse é o motivo pelo qual o tema costuma chegar tarde à pauta do conselho: não existe o evento que normalmente dispara a resposta.
Como 77% dos domínios de phishing são registrados pelo próprio criminoso, o ativo que causa o dano está fora do seu perímetro e nenhum controle interno o alcança. Resta monitorar e remover, e remover rápido, porque a janela útil do ataque se mede em horas. Trate o TTD como indicador de primeira linha, preserve evidência antes de notificar e acione os três canais em paralelo. É o conjunto mínimo para que o clone pare de converter antes de o seu cliente mudar de comportamento.
- Interisle Consulting Group, “Phishing Landscape 2025: An Annual Study of the Scope and Distribution of Phishing”, dados de maio/2024 a abril/2025
- APWG, “Phishing Activity Trends Report, Q1 2025”
- Oest et al., “Sunrise to Sunset: Analyzing the End-to-end Life Cycle and Effectiveness of Phishing Attacks at Scale”, USENIX Security 2020
- Journal of Cybersecurity (Oxford University Press), v. 12, n. 1, 2026, tempo de vida de domínios de phishing
- Febraban, ranking de golpes do 1º semestre de 2025, divulgado em 11/11/2025
- Kaspersky / Securelist, “Relatório de spam e phishing de 2025”, 12/02/2026
- BrandShield, pesquisa com 1.029 adultos nos Estados Unidos, 09/09/2026
- Telesign, “Trust Index 2024”, campo entre março e abril de 2024, mil respondentes por mercado, amostra inclui o Brasil
- IBM, “Cost of a Data Breach Report 2026”
- Kintis et al., “Hiding in Plain Sight: A Longitudinal Study of Combosquatting Abuse”, ACM CCS 2017
- Google, “Ads Safety Report 2025”, 16/04/2026
- Brasil, Código de Defesa do Consumidor, Lei 8.078/1990, art. 14
- Brasil, LGPD, Lei 13.709/2018, arts. 48 e 52
- ANPD, Resolução CD/ANPD nº 15, de 24/04/2024, comunicado de incidente de segurança
- Brasil, Marco Civil da Internet, Lei 12.965/2014, arts. 19 e 21
