Seguranca

Sequestro de Domínio: Como Proteger o Registro.br e o DNS da Empresa

Publicado em 02 de outubro de 2026 | 8 min de leitura

O que é sequestro de domínio e por que ele é tão perigoso

O sequestro de domínio acontece quando alguém de fora assume o controle do endereço da sua empresa na internet, como suaempresa.com.br. Isso pode ser feito tomando a conta de registro, alterando os servidores DNS ou transferindo a titularidade. Na maioria dos casos o ataque não explora uma falha técnica sofisticada: o criminoso usa uma senha vazada, um e-mail de recuperação abandonado ou um ex-funcionário que ainda tem acesso à conta.

O impacto é muito maior do que "o site ficar fora do ar". O domínio é a base de quase toda a operação digital da empresa: os e-mails corporativos, o acesso ao Microsoft 365 ou Google Workspace, os registros que validam certificados SSL, as integrações com sistemas de nota fiscal e até a verificação de identidade em serviços de terceiros. Quem controla o DNS pode redirecionar os e-mails para um servidor próprio, ler mensagens de clientes e fornecedores, emitir certificados válidos em nome da empresa e montar páginas falsas idênticas às originais.

Também há o risco de golpes contra terceiros. Com o domínio nas mãos, o atacante envia boletos alterados, pedidos de pagamento e mudanças de dados bancários a partir de endereços legítimos, o que passa por filtros antispam e engana até usuários atentos. Recuperar o domínio pode levar dias ou semanas, e o dano à reputação costuma durar bem mais que isso.

Domínio não é só endereço de site. Ele é a chave de identidade digital da empresa. Quem controla o DNS controla o e-mail, e quem controla o e-mail controla a redefinição de senha de quase todos os outros sistemas.

Como os ataques acontecem na prática

Entender os caminhos mais comuns ajuda a priorizar as defesas. No Brasil, os domínios .com.br são administrados pelo Registro.br, e o controle passa pela conta do titular e pelos contatos associados ao domínio. Se o atacante entra nessa conta, consegue alterar servidores DNS, contatos e, em alguns cenários, iniciar processos de transferência.

Os vetores mais frequentes são:

Em quase todos esses casos o problema é de governança, não de tecnologia. Ninguém sabe exatamente quem tem acesso, em qual e-mail chegam os avisos e onde o DNS está hospedado. É justamente essa falta de controle que o atacante aproveita.

Protegendo a conta no Registro.br

A conta do titular no Registro.br é o ponto mais crítico de toda a cadeia. A primeira medida é garantir que ela pertença à empresa, vinculada ao CNPJ, e não ao CPF de um sócio, de um ex-funcionário ou da agência que criou o site anos atrás. Se a titularidade estiver em nome de terceiros, regularize isso antes de qualquer outra ação, porque em uma disputa quem tem o vínculo formal leva vantagem.

Em seguida, reforce a autenticação. O Registro.br oferece verificação em duas etapas por aplicativo autenticador. Com ela ativa, uma senha vazada sozinha não basta para entrar na conta. Recomendamos usar um autenticador corporativo (como o Microsoft Authenticator) e guardar os códigos de recuperação em um cofre de senhas da empresa, não em uma planilha ou no celular de uma única pessoa.

  1. Confirme que o titular do domínio é o CNPJ da empresa.
  2. Troque a senha da conta por uma senha longa e exclusiva, armazenada em cofre corporativo.
  3. Ative a verificação em duas etapas e guarde os códigos de recuperação.
  4. Revise os contatos administrativo, técnico e de cobrança: use e-mails corporativos de função (por exemplo, ti@ ou dominios@), não endereços pessoais.
  5. Remova acessos de pessoas que saíram da empresa ou de fornecedores que não atendem mais.
  6. Configure a renovação com antecedência e, se possível, por períodos de vários anos.

Um cuidado que costuma passar despercebido: se o e-mail de contato do domínio está hospedado no próprio domínio, um problema no DNS pode impedir que você receba os avisos justamente quando mais precisa deles. Vale manter um contato secundário em outro domínio controlado pela empresa.

DNSSEC: garantindo que as respostas do DNS são autênticas

O DNS foi criado em uma época em que segurança não era prioridade. Por padrão, quem faz uma consulta não tem como saber se a resposta recebida veio mesmo do servidor autorizado ou foi forjada no caminho. Ataques de envenenamento de cache exploram essa fragilidade para direcionar usuários a servidores falsos sem que o domínio sequer tenha sido alterado.

O DNSSEC resolve esse problema adicionando assinaturas digitais às respostas. Cada zona é assinada com chaves criptográficas, e a cadeia de confiança vai da raiz da internet, passando pelo .br, até o seu domínio. Resolvedores que validam DNSSEC rejeitam respostas adulteradas. O Registro.br suporta DNSSEC há bastante tempo, e o .br foi um dos primeiros domínios de topo a adotá-lo.

A forma de ativar depende de onde o DNS está hospedado:

Atenção a um ponto importante: DNSSEC mal configurado deixa o domínio inacessível para quem valida as assinaturas. Antes de migrar o DNS de provedor, é preciso planejar a troca das chaves e do registro DS para não derrubar site e e-mail. Por isso essa mudança deve ser feita com janela planejada e validação depois da alteração.

Monitoramento contínuo de DNS e boas práticas de governança

Mesmo com todas as proteções, é essencial saber rapidamente quando algo muda. Uma alteração nos servidores DNS ou nos registros MX feita às 2h da manhã de um sábado pode passar despercebida até a segunda-feira, e esse tempo é suficiente para interceptar centenas de e-mails. O monitoramento reduz esse intervalo de dias para minutos.

Os itens que merecem acompanhamento automático são:

Além da ferramenta, é preciso ter processo. Mantenha um inventário com todos os domínios da empresa, inclusive os secundários usados em campanhas ou marcas antigas, indicando onde cada um está registrado, onde o DNS está hospedado e quem é o responsável. Qualquer alteração deve passar por um fluxo de mudança registrado, e o acesso aos painéis deve ser limitado a poucas pessoas, sempre com autenticação em duas etapas.

Uma boa regra: se ninguém na empresa consegue responder em cinco minutos "onde está o DNS e quem tem a senha?", o domínio está vulnerável.

Também vale preparar um plano de resposta. Ele deve dizer quem aciona o Registro.br, como comprovar a titularidade, como avisar clientes e fornecedores sobre possíveis e-mails fraudulentos e quais senhas precisam ser trocadas caso o e-mail tenha sido comprometido. Ter esse roteiro pronto faz muita diferença nas primeiras horas de um incidente.

Como a Duk ajuda a proteger o domínio da sua empresa

Na prática, muitas empresas só descobrem que o domínio está em nome de um ex-sócio ou de uma agência antiga quando precisam fazer uma alteração urgente. A Duk Informática & Cloud atua há mais de 18 anos com infraestrutura e segurança e já atendeu mais de 550 empresas. Por isso conhecemos bem esses cenários e ajudamos a organizar a governança do domínio do início ao fim.

Nosso trabalho inclui o levantamento de todos os domínios e de onde estão hospedados, a regularização da titularidade junto ao Registro.br, a ativação da verificação em duas etapas, a configuração de DNSSEC sem interrupção de serviço e o ajuste de SPF, DKIM e DMARC para reduzir a chance de alguém usar o seu domínio em golpes. Como Microsoft Gold Partner, também integramos essas proteções ao ambiente Microsoft 365, onde boa parte da identidade da empresa está concentrada.

Somado a isso, oferecemos monitoramento contínuo de DNS e certificados, com alertas em tempo real e suporte 24/7 com SLA. Assim, qualquer alteração suspeita é investigada na hora, e não dias depois. Se você não tem certeza de quem controla o domínio da sua empresa hoje, fale com a Duk e faça uma avaliação. É uma das medidas de segurança mais simples e com maior retorno que uma empresa pode adotar.

Quer proteger e otimizar a TI da sua empresa?

Agende um diagnostico gratuito com nossos especialistas certificados.

Falar com Especialista