Visão geral da investigação
Este relatório documenta duas investigações simultâneas da OSINT sobre operações digitais neonazistas distintas, mas tematicamente adjacentes: uma rede de streaming neonazi sucessora da GoyimTV, e uma organização activista nacional-socialista britânica que contorna regulamentações financeiras através da venda de mercadorias.
Todos os alvos foram identificados por meio de enumeração passiva de APIs publicamente acessíveis, endpoints REST do WordPress expostos, logs de transparência de certificados, metadados de imagem (EXIF/XMP), registros de registro de domínio e histórico de transações de blockchain. Nenhum acesso não autorizado foi necessário.
Antecedentes: Sucessor da GoyimTV
No final de outubro e início de novembro de 2025, GoyimTV (goyimtv.com) e seu site de distribuição de folhetos (gtvflyers.com) ficaram offline após uma investigação do NewsChannel 5 feita pelo jornalista Phil Williams que expôs seu alvo de crianças. Três dias após a remoção, quatro domínios foram registrados através do same registrar — NiceNIC International Group (Zhuhai, China) — estabelecendo uma relação de sucessão direta.
A rede opera 88streams.com (plataforma de streaming), 88merch.com (loja WooCommerce "White Power Gear"), 88flyers.com (plataforma de listagem "Propaganda Center") e 88beats.com (plataforma de música, ainda não ativa). A infraestrutura de streaming é fornecida por StreamForge (streamforge.cloud, África do Sul), um SaaS de marca branca que se comercializa como “resistente à censura”. O conteúdo é veiculado por meio de BasedFlare CDN, projetado especificamente para evitar deplataforma.
Infraestrutura
| Domínio | Registrado | Plataforma | CDN/Hospedagem |
|---|---|---|---|
| 88streams.com | Oct 31, 2025 | ASP.NET Core / SignalR (StreamForge) | BasedFlare (fe-us-3.bfcdn.host) |
| 88merch.com | Nov 3, 2025 | WordPress + WooCommerce | BasedFlare / Fastmail (SPF) |
| 88flyers.com | Nov 1, 2025 | WordPress + HivePress 1.7.22 | BasedFlare / ProtonMail (SPF) |
| 88beats.com | Nov 1, 2025 | Not yet deployed | NiceNIC default DNS |
| streamforge.cloud | — | SaaS provider (South Africa) | Cloudflare |
Todos os quatro domínios 88* registrados de 31 de outubro a 3 de novembro de 2025 por meio da NiceNIC ([email protected]) — mesmo registrador de goyimtv.com.
Todos os quatro domínios são resolvidos por meio de IPs BasedFlare: 104.219.235.22, 172.93.215.129, 38.135.54.232, 104.219.234.42. O codinome interno da plataforma de streaming, revelado através da configuração do OpenID Connect, é "StreamRed."
Health Endpoint — Impressão digital do sistema ativo
GET https://88streams.com/health
{
"status": "healthy",
"version": "1.0.3852+e3d0f9e47d838acb647b3d5aa8d5516b44b4f751",
"buildNumber": "3852",
"startedAt": "2026-02-17T17:58:14Z"
}
O endpoint de integridade expõe o hash completo do commit do git e o número de compilação da implantação de produção. O endpoint JWKS expõe o ID da chave de autenticação e revela que a plataforma usa HS256 (simétrico, fraco) para assinatura JWT.
Atribuição de identidade: FLOOD = shop2admin = Flood-tribe
A descoberta mais significativa desta investigação é a identificação positiva do operador principal do 88Streams/88merch com "FLOOD", membro da Blood Tribe (Blutstamm), a organização neonazista fundada pelo ex-fuzileiro naval dos EUA Christopher Pohlhaus ("Hammer").
Duas contas de usuário do WordPress 88merch – shop2admin (WP ID 1, administrador do site) e flood-tribe (WP ID 98, fornecedor) – foram confirmadas como a mesma pessoa por meio de metadados de imagem Adobe XMP incorporados em suas imagens de avatar carregadas.
shop2admin e flood-tribe compartilham o mesmo XMP OriginalDocumentID: xmp.did:cd68f6ef-7911-4908-8a84-7c9626a1003a – provando que foram criadas a partir do mesmo arquivo de origem GIMP no mesmo computador, com 8 minutos de intervalo. Ambos processados com GIMP 2.10.28 → Adobe Photoshop 26.0 (Windows), confirmando que um único operador controla ambas as contas.A conta flood-tribe é a loja de 88 produtos de FLOOD, um membro da Blood Tribe com 398 assinantes na FTJ Media que apresenta programas diários (“Napalm in the Morning”, “The Doom Depot”) e está ativo em 18 plataformas. Uma assinatura contínua da Adobe Creative Cloud é confirmada nas progressões de versão do Photoshop: PS 25.5 (maio de 2024) → 25.9 (setembro a outubro de 2024) → 26.0 (abril a maio de 2025) → 26.9 (dezembro de 2025 a fevereiro de 2026).
FLOOD — Pegada digital multiplataforma
| Plataforma | Identificador / URL |
|---|---|
| FTJ Media | ftjmedia.com/channel/FLOOD (398 subscribers) |
| 88streams | 88streams.com/@Flood |
| 88merch | 88merch.com/store/flood-tribe/ |
| Twitter/X | @OMGitsFlood • @derblutmeister4 ("The Blood Master") |
| Gab | @OMGitsFLOOD |
| @omgitsflood | |
| Telegram | @OMGitsFlood • t.me/FLOODnSHEEEIIT (1,469 subs) • t.me/FloodsLibrary (286) |
| Substack | @flood3 — "The Doom Dispatch" (192 subs) |
| Rumble / DLive / Entropy | rumble.com/user/Flood • dlive.tv/OMGitsFlood |
| Sticker Mule | stickermule.com/flood |
| Blood Tribe website | blutstamm.com |
| Merch store | volkmarket.shop (Summerville, SC) |
FLOOD não foi identificado publicamente por nenhum grupo de pesquisa antifascista desde fevereiro de 2026.
Localização física: Summerville, Carolina do Sul
2603:6081:5200:12b8:266e:96ff:fe79:0164) deriva um endereço MAC de 24:6E:96:79:01:64, identificado pelo fornecedor como Dell Inc. A loja está hospedada em um computador Dell conectado diretamente a um ISP residencial – sem VPN, sem CDN.Um segundo indicador geográfico vem de KangChirp (canal 88streams Oj8K1aZC6b), que enviou vídeos mostrando a distribuição de folhetos no mundo real em Old Town entertainment complex in Kissimmee, Florida, correspondendo à localização do registrante WHOIS da Flórida de todos os quatro domínios 88*.
Tribo de Sangue – Perfil da Organização
Blood Tribe (Blutstamm) é uma organização neonazista dos EUA fundada em 2020 por Christopher Pohlhaus ("Hammer"), um ex-fuzileiro naval dos EUA (dispensado com honra em 2009). Pohlhaus foi fotografado tatuando o fundador da GDL, Jon Minadeo II, com símbolos nazistas em julho de 2022, estabelecendo uma ligação direta entre a Blood Tribe e a Goyim Defense League – que operava o goyimtv.com. A rede 88Streams é, portanto, uma sucessora operacional direta da infraestrutura digital da GDL.
Membros da tribo de sangue – Little Rock Rally, 6 de dezembro de 2025 (22 de 23 identificados)
| Nome | Idade | Localização |
|---|---|---|
| Christopher Pohlhaus | 38 | Louisville, KY (founder) |
| Zachary Platter | 36 | Bloomington, IN |
| Jonathan Wallace | 25 | Wayne City, IL |
| Bruce Sharp | 56 | Ocean City, NJ |
| Paul Gallo | 21 | St. Louis, MO (felony hate crime, IL 2024) |
| Matthew Dwyer | 37 | Oldenburg, IN |
| Bryan Hale | 45 | Springfield, OH |
| Robert Virtue | 36 | Shelby, NC |
| Eric Adam | 29 | Sanford, NC |
| Nicholas Fisher | 34 | Wendell, NC |
| Damon McKee | 26 | Plattsmouth, NE |
| John Miller | 28 | Gallipolis, OH |
| Keith Elflein | 51 | Cincinnati, OH |
| Jonathan Schlosser | 35 | Eau Galle, WI |
| Spencer McChesney | 29 | Odenville, AL |
| Daniel Aspin | 41 | Mount Olivet, KY |
| Parker Burek | 26 | Petoskey, MI |
| Tristan Hudak | 37 | Peyton, CO (relocated AR) |
| Matthew Morgan | 40 | Hickory, NC |
| Charles Miller | 31 | Miamisburg, OH |
| John Burt | 42 | New Buffalo, MI |
| Matthew Etan | 54 | Lakeview, AR |
Fonte: Arkansas Times, dezembro de 2025. Nomes publicados após sua manifestação pública em um local de defesa dos direitos civis em Little Rock.
88Merch – Catálogo de produtos expostos
A API da loja WooCommerce em /wp-json/wc/store/v1/products não requer autenticação e retorna listas completas de produtos. A autodescrição do site por meio da API REST do WordPress é "White Power Gear." Patches de suástica foram fotografados oito dias antes do domínio 88streams.com ser registrado.
| Produto | Preço | Símbolo |
|---|---|---|
| Red Swastika Flag PVC Patch | $8.88 | Swastika + 888 price coding |
| Red Betsy Ross Swastika PVC Patch | $8.88 | American flag with swastika |
| Sonnenrad Beanie | $25.00 | Black Sun / SS Sonnenrad |
| Celtic Cross Beanie | $25.00 | White supremacist symbol |
| Liftwaffe Beanie | $25.00 | Play on Nazi "Luftwaffe" |
| "Bad Goys" Beanie | $25.00 | Antisemitic term |
| "88" Red / White Beanie | $25.00 | HH = Heil Hitler |
| "Caucasians" Beanie | $25.00 | White identity |
| "Germania" Blanket | $30.00 | Nazi-era Greater Germany name |
Carteiras de criptomoeda
| Criptografia | Endereço | Atividade |
|---|---|---|
| Bitcoin (SegWit) | bc1q9tegx94q7xfldpmkdrdae4f4a32adzrc09cexk | 3 txns, ~22K sats (Jul 2025 – Feb 2026) |
| Ethereum | 0x05dEE030ebd5f1DBC0a984Db6c619627f1908a19 | 7 txns; funded by Ethermine mining wallet (Sep 2021 – Aug 2022) |
| Monero | 44FLpvACZrERghCEbHJrXRAGJu8vsKtSwRFwQcykSH7qEkkY6pkMatebCtKEyNwTkE1pD... | Privacy coin |
| Litecoin | 1qyk5v9keqaa74rj9trtfya4qpmdplp73u7usk45 | — |
FLOOD estava minerando Ethereum via Ethermine de setembro de 2021 a agosto de 2022 (pré-fusão). A carteira de pagamento de mineração financiou diretamente o endereço ETH do FLOOD (0x644e3de9c62de67fcd099ee0e8dc68fb85fc5588 → carteira do FLOOD, 11 de junho de 2023).
Mapa de conexão de rede
Falhas OPSEC (16 identificadas)
- A API REST do WordPress expõe todas as contas de usuário no 88merch e 88flyers sem autenticação
- Gravatar SHA-256 hash reveals admin email —
[email protected]quebrado via reversão de hash - O endpoint de integridade expõe o hash completo do git commit e o número de compilação na produção
- API de pesquisa retorna todos os canais e vídeos sem autenticação
- API WooCommerce Store expõe catálogo completo de produtos sem autenticação
- XMLRPC open em 88merch.com e 88flyers.com (força bruta/vetor SSRF)
- A análise plausível tem
CORS: *– consultável por qualquer origem - Os carimbos de data e hora da câmera Android em nomes de arquivos de imagens de produtos revelam a linha do tempo da fotografia
- XMP OriginalDocumentID links shop2admin = flood-tribe — mesmo arquivo de origem no mesmo computador
- OIDC JWKS usa chave simétrica HS256 – se extraído, todos os tokens JWT podem ser falsificados
- Biblioteca de mídia 88flyers totalmente acessível – PDFs de propaganda com metadados completos
- Os registros de transparência do certificado revelam o pedido e o momento exatos da compra do domínio
- 88beats and 88flyers registered in the same second — compra em lote confirmada
- O IP residencial volkmarket.shop expõe a localização física (Summerville, SC, computador Dell)
- Os registros SPF revelam provedores de e-mail (ProtonMail para 88streams, Fastmail para 88merch)
- O código-fonte do StreamForge faz referência ao caminho de migração do ViewShark com “sem perda de dados, tempo de inatividade zero”
Visão geral
Aryan Front, operando externamente como "Vanguarda Branca" e "Irmandade Anglo-Céltica", é uma organização ativista nacional-socialista britânica que se autodescreve como "Os principais ativistas nacional-socialistas da Grã-Bretanha". O grupo opera aryanfront.com (doações WordPress + WooCommerce + GiveWP) e whitevanguard.com (e-commerce Wix), mantém um canal Telegram com 2.861 assinantes e conduziu um protesto de rua documentado em Warwick, Reino Unido, em 7 de fevereiro de 2026.
Falhas críticas do OPSEC expuseram a identidade do operador, duas contas ativas do Stripe, todos os registos de doadores e uma admissão explícita nas descrições dos produtos de que o grupo está a utilizar a venda de mercadorias para contornar os regulamentos financeiros do Reino Unido que proíbem o financiamento direto de organizações de extrema direita.
Infraestrutura
| Campo | Valor |
|---|---|
| Domain (primary) | aryanfront.com |
| Registered | December 8, 2025 |
| Registrar | IONOS SE (Fasthosts) |
| Registrant State | Newport, GB (Wales, UK) |
| IP Address | 109.228.34.124 (shared IONOS/Apache) |
| CMS | WordPress, PHP 8.2.30 |
| Theme | "Act Now" (CMSMasters, activism theme) |
| livemail.co.uk (UK provider) | |
| GMT Offset | 0 (UK timezone) |
| Currency | GBP throughout |
| Domain (secondary) | whitevanguard.com (Wix, Site ID: fd9939ce-b1ac-49fb-9f93-72566017924f) |
Atribuição do Operador: "Dia M"
Ambos os operadores do WordPress (ID de administrador:1 e ID de administrador-2:4) usam Apple iPhones, confirmado pelas convenções de nomenclatura de fotos do iOS (Photo-DD-MM-YYYY-HH-MM-SS, IMG_XXXX.mp4, UUID.jpg) e marcadores JFIF do Photoshop 3.0 em todas as imagens carregadas.
Exposição Financeira – Duas Contas Live Stripe
Registros de doadores GiveWP - totalmente expostos
O endpoint da API REST GiveWP /wp-json/givewp/v3/donations e o endpoint por doador /wp-json/givewp/v3/donors/{id} retornam todos os registros de doação sem autenticação. 18 donors foram enumerados com nomes e valores. Duas campanhas de arrecadação de fundos estiveram ativas:
| Campanha | Meta | Criado | Iniciado |
|---|---|---|---|
| Donation Form | £7,000 | £129.06 (1.84%) | Oct 21, 2025 |
| Group Donations | £1,000,000 | £10.00 | Nov 7, 2025 |
A exposição de registos de doadores constitui uma potencial violação do RGPD – os dados pessoais de indivíduos do Reino Unido são acessíveis sem consentimento ou autorização.
Admissão de Evasão Financeira
From the "Mug & Group Support" product description (aryanfront.com):
"Devido aos regulamentos relativos às doações e ao financiamento relacionado com organizações de extrema direita, não podemos receber contribuições financeiras diretas. Por isso, introduzimos mercadorias como uma forma alternativa de apoiar o grupo."
"50% serão creditados em fundos do grupo."
Esta é uma admissão direta de que as vendas de mercadorias estão a ser usadas para encaminhar fundos para uma organização de extrema direita, contornando os regulamentos financeiros do Reino Unido. Uma isenção de responsabilidade legal sobre todos os produtos tenta proteger os distribuidores da responsabilidade pela exibição pública, reconhecendo que tal exibição "pode constituir ofensas criminais, incluindo (mas não limitado a) o incitamento..."
whitevanguard.com — Produtos Wix
Uma segunda loja de comércio eletrônico no Wix vende roupas da marca com preços “88” (£ 28,88, £ 36,88). A blusa de ginástica "Embrace Struggle" apresenta um dragão galês ao lado da frase "Embrace Struggle" - uma referência a Mein Kampf ("My Struggle") - combinada com o registro WHOIS de Newport, País de Gales, estabelecendo a operadora como galesa.
Conexões de rede
O canal Telegram da Aryan Front (@WhiteVanguard1, 2.861 assinantes) está conectado a:
- @PatrioticAlternativeOfficial — Alternativa Patriótica de Mark Collett (extrema direita do Reino Unido)
- @JackEltis — "Nacional Socialista Australiano, Sydney NSW" (internacional)
- @Nationalist13 — NS13, sudoeste de Ontário, Canadá ([email protected])
- @WhiteCanada1 — canal nacionalista branco canadense
Ativismo no mundo real – Protesto de Warwick, 7 de fevereiro de 2026
Cinco arquivos de vídeo (IMG_4014.mp4 a IMG_4018.mp4) foram enviados para aryanfront.com documentando um protesto mascarado no centro da cidade de Warwick. Policiais do Reino Unido com jaquetas de alta visibilidade são visíveis nas imagens. Uma captura de tela tirada na noite seguinte (8 de fevereiro de 2026, 21:10:15 UTC) mostra os materiais do protesto. A Igreja de Santa Maria, Warwick, é identificável ao fundo, junto com uma placa da loja "Warwick News & Wine". Os participantes carregam uma grande faixa "FRENTE ARIANA" com o símbolo Kolovrat/Sonnenrad.
O site tem duas páginas de perfil de capítulo regional confirmadas: Leicester (última modificação em 7 de fevereiro de 2026) e Warwick (última modificação em 9 de fevereiro de 2026).
Raw Data & File Drop
All collected data — API responses, HTML snapshots, image files with metadata, JSON exports, and compiled intelligence reports — is archived on ODINT's data server and available for journalists, researchers, law enforcement, and civil society organizations.
Target 1 — 88Streams Network
Target 2 — Aryan Front / White Vanguard
Metodologia e Ética OSINT
Todas as informações neste relatório foram obtidas por meio de técnicas passivas de inteligência de código aberto (OSINT): enumeração de APIs publicamente acessíveis, análise de páginas da web em cache público, registros de transparência de certificados, registros de registro de domínio, exploradores de blockchain, extração de metadados de imagem de arquivos distribuídos publicamente e referência cruzada de contas de mídia social indexadas publicamente e registros judiciais.
A ODINT opera sob seu Ethics Policy publicado. As investigações são conduzidas no interesse público e em apoio à transparência, à investigação contra o extremismo e à proteção de comunidades vulneráveis. As informações que identificam indivíduos são publicadas de acordo com os padrões editoriais da ODINT e isenções de interesse público aplicáveis.
Relatório finalizado: maio de 2026. Dados de investigação coletados: fevereiro a março de 2026. Dois alvos documentados. Dados brutos disponíveis no ODINT Data Server.