Bruxinha Do Picapau - Sítio do Picapau Amarelo (2002) – Bruxa Mãe, Bruxa Filha: Parte 1
Sítio do Picapau Amarelo (2002) – Bruxa Mãe, Bruxa Filha: Parte 1

O que é a bruxinha do picapau e como funciona

A bruxinha do picapau é um programa open-source que circula principalmente no Brasil e que capta informações de sessões, tokens e cookies de várias plataformas. Ele usa automação via Puppeteer para abrir o navegador, acessar determinadas páginas e extrair os dados que ficam armazenados localmente. O código original era publicado como exemplo educacional de como os mecanismos de autenticação funcionam no lado do cliente, mas na prática foi pegando outra. Ele roda em cima do Electron ou Node.js, dependendo da versão. A maioria das edições que aparecem em fóruns brasileiros é uma versão empacotada que já executa tudo automaticamente assim que aberta. Não precisa configurar nada. Basta baixar, rodar e esperar o resultado que aparece em uma aba de console.

Entendendo a bruxinha do picapau na prática

Quando você executa o arquivo, ele inicia um navegador controlado. O script navega até serviços como Discord, Spotify, Twitch e outros que ficam salvos no seu computador. Ele lê os cookies e armazenes de sessão e exibe os dados brutos na tela. Alguns pacotes também enviam esses dados para um servidor externo via HTTP POST. Isso depende totalmente de qual versão você baixou. Na minha experiência mexendo com isso, uma coisa que as pessoas não percebem logo é que o programa lê dados de sessões ativas, não senhas criptografadas. Se você está logado, ele pega o token. Se não está logado, ele nada ou mostra algo vazio. Isso explica por que algumas pessoas dizem que "não funcionou" — elas simplesmente não estavam logadas no serviço alvo.

Também notei que versões modificadas que circulam em canais de Telegram frequentemente adicionam camadas extras. Elas podem roubar arquivos do disco, capturar screenshots ou até instalar backdoors. O código original era limitado à extração de tokens, mas qualquer pessoa pode pegar o repositório e adicionar funcionalidades novas. Isso significa que o risco real depende inteiramente de onde você pegou o arquivo.

Como testar sem causar prejuízo

Se o objetivo é estudo ou análise forense, o caminho mais seguro é isolar tudo. Eu costumo rodar em uma máquina virtual com rede desabilitada e snapshot antes de executar. Assim, qualquer comportamento inesperado fica contido. Usa VirtualBox, Oracle VM ou Hyper-V, o que for mais acessível. Cria uma VM limpa, tira um snapshot, roda o programa e depois restaura o snapshot se algo der errado. Outra coisa importante: não execute como administrador. Muitas versões precisam de acesso ao perfil do usuário para ler os dados de sessão, mas precisar de privilégio de admin é sinal de que o programa está tentando acessar coisas além do seu diretório pessoal. Se pedir UAC ou sudo, encerre e investigue antes de continuar.

👉 Clique no botão abaixo para saber mais sobre o assunto!

Existem ferramentas que permitem inspecionar o tráfego de rede enquanto o programa roda, como Wireshark ou mitmproxy. Com isso, você consegue ver exatamente para onde os dados estão indo. Em testes que fiz com a versão mais antiga do repositório original, o tráfego ia para um endpoint gratuito do hosting de arquivos. Em versões mais recentes que encontrei em circulación, o endpoint mudou para um domínio registrado há poucas semanas. Isso é um indício claro de que alguém modificou o código para direcionar os dados para outro lugar.

Problemas comuns e limitações reais

Um dos problemas mais chatos é que muitos serviços mudaram a forma como armazenam sessões. O Discord, por exemplo, migrou parcialmente para armazenamento baseado em variáveis de ambiente e chaves criptografadas. Isso quebrou parte da funcionalidade das versões mais antigas da bruxinha do picapau. Se você baixar um pacote desatualizado e esperar que funcione como antes, vai perder tempo. Outro problema é a detecção. Antivírus de marcas como Kaspersky, Bitdefender e Microsoft Defender já têm assinaturas para as versões mais conhecidas. Você pode tentar ofuscar o binário, mas isso afeta a estabilidade e ainda assim há chances de ser flagrado durante a execução. Se o objetivo é apenas estudar o comportamento, rode em sandbox, não no seu dia a dia.

Há também a questão legal. Depende da jurisdição, mas usar ou distribuir essa ferramenta para acessar contas de terceiros sem autorização configura crime na maioria dos países. Mesmo testar em si mesmo pode ser problematico se você distribuir o arquivo depois. Só para uso pessoal e educativo em ambiente isolado faz sentido do ponto de vista técnico. Qualquer outra coisa escorrega rápido para territory perigoso.

Alternativas mais seguras para quem quer aprender

Se o interesse é entender como tokens e sessões funcionam, existe caminho mais direto do que baixar um pacote pronto. Você pode escrever um script simples usando Puppeteer ou Selenium, criar uma página de login local e observar como os cookies são armazenados. Isso leva talvez uma tarde de trabalho, mas você sai com conhecimento real em vez de depender de alguém que empacotou um executável. Também vale a pena estudar a documentação oficial dos serviços. O Discord tem um guia de auth, a Netflix e a Spotify explicam como funcionam os tokens de acesso. Ler isso dá uma base sólida. A bruxinha do picapau mostra o resultado final, mas não ensina o porquê das coisas funcionarem daquele jeito. E sem entender o porquê, qualquer coisa que der errado vira caça-náufragos.

Se você realmente quer baixar algo para analisar, procure pelo repositório original no GitHub, não por links de Telegram ou fóruns. Verifique o histórico de commits, a data do último update e se há issues abertas relatando problemas. Repositórios abandonados há mais de dois anos geralmente têm funcionalidades quebradas. É melhor gastar esse tempo verificando do que descobrir depois que o arquivo rodou algo que você não esperava.