Sock Puppet

Como fazer contas Sock Puppet para OSINT em 2021

Foto de perfil de Matty Bv3 Hacker Noon

MattyBv3Matty Bv3

Privacidade - Segurança - OSINT

A cada dia parece que fica cada vez mais difĂ­cil fazer o fantoche de meia (ou seja, 'falso') ser responsĂĄvel pela pesquisa OSINT. Os serviços querem mais informaçþes. Eles exigem nĂşmeros de telefone reais (nĂŁo VOIP). Eles assumem o uso de VPN = esboçado.

Pessoalmente, eu culpo as fazendas de trolls russos.

Independentemente das razĂľes e restriçþes, hĂĄ boas notĂ­cias para nĂłs, investigadores da OSINT. Enquanto eles quiserem permanecer no negĂłcio e crescer, os serviços devem permitir que novos usuĂĄrios se inscrevam. Portanto, tudo o que precisamos fazer ĂŠ convencĂŞ-los de que somos isso - novos usuĂĄrios legĂ­timos.

Em março de 2021, essas sĂŁo as etapas exatas que descobri serem mais bem-sucedidas ao tentar criar uma nova conta de fantoches de meia do zero. Lembre-se de que as coisas mudam rapidamente. Os sites caem. Mudança de aplicativos. Os serviços se adaptam. Assim como durante uma investigação, temos que ser capazes de girar tambĂŠm.

Siga este guia de criação de fantoches de meia passo a passo, em ordem cronolĂłgica, e vocĂŞ nĂŁo apenas criarĂĄ suas contas hoje, mas aprenderĂĄ o processo para o futuro. Vou tentar mantĂŞ-lo atualizado, mas se vocĂŞ encontrar algum erro ou instruçþes desatualizadas, sinta-se Ă  vontade para me enviar um e-mail para 0ne2q3qj@anonaddy.me .

Planeje a Persona

NĂŁo fique tentado a inventar coisas rapidamente. Pelo menos, tenha essas noçþes bĂĄsicas descobertas de antemĂŁo:

  • Nome / Idade / Sexo
    FakeNameGenerator pode ajudar com isso
  • Foto
    Esta pessoa nĂŁo existe pode ajudar com isso 
    - Aproxime o zoom na foto para procurar falhas
    - Se vocĂŞ precisar editar, mas nĂŁo tiver o Photoshop, use o Photopea diretamente no navegador
  • Banner
    - Pesquisa de imagens para um banner genĂŠrico que sua persona provavelmente usaria
    - por exemplo, se 'você' Ê um recrutador de 25 anos nos EUA, pesquise por 'banner de citação motivacional' e baixe um

Use um gerenciador de senhas

Conforme vocĂŞ cria novas contas, terĂĄ que inserir muitos detalhes sobre 'vocĂŞ'. Seu nome, senhas, nĂşmeros de telefone, data de nascimento, perguntas de segurança, etc. Gerenciadores de senhas gratuitos e de cĂłdigo aberto como Bitwarden (hospedado na nuvem) ou KeePassXC (hospedado localmente) podem ser uma Ăłtima maneira de manter o controle de tudo.

Obtenha um telefone 'Burner'

Sim, vocĂŞ realmente precisa de um telefone fĂ­sico.
NĂŁo, telefones 'queimadores' nĂŁo sĂŁo ilegais.
Na verdade, qualquer pessoa sem telefone fixo deve ter um telefone extra disponĂ­vel o tempo todo. E se houvesse uma emergĂŞncia e seu telefone principal cair na ĂĄgua, congelar sem motivo ou vocĂŞ simplesmente nĂŁo conseguir encontrĂĄ-lo?

1

Eu divago.

Hoje em dia, ĂŠ quase impossĂ­vel configurar contas (e mantĂŞ-las vivas) sem ter um nĂşmero de telefone que nĂŁo seja VOIP. Compre um Android barato e usado da forma mais anĂ´nima possĂ­vel. Eu sei que ĂŠ vago, mas uma explicação detalhada estĂĄ alĂŠm do escopo deste artigo. Faça alguma pesquisa, seja criativo e descubra como comprar um com dinheiro. Em seguida, limpe-o algumas vezes.

Obtenha um cartĂŁo SIM

Um novo cartĂŁo SIM fornece um novo nĂşmero de telefone. Isso nĂŁo o torna anĂ´nimo. O dispositivo fĂ­sico tem uma ID de hardware que nĂŁo pode ser alterada, portanto, rastrear diferentes SIMs de volta para um Ăşnico dispositivo nĂŁo ĂŠ difĂ­cil. DaĂ­, o motivo pelo qual vocĂŞ pagou em dinheiro por um novo dispositivo na Ăşltima etapa.

Atualmente, se vocĂŞ mora nos EUA, a melhor oferta em cartĂľes SIM ĂŠ o teste de 7 dias do Mint Mobile por US $ 0,99 na Amazon . VocĂŞ tambĂŠm pode comprar anonimamente, se criar uma nova conta, pagar com um cartĂŁo de crĂŠdito mascarado privacy.com e enviĂĄ-lo a um armĂĄrio da Amazon. Mas, novamente, alĂŠm do escopo aqui.

Desligue o dispositivo, mude para o novo cartĂŁo SIM e reinicie-o novamente. SĂł por diversĂŁo, vĂĄ em frente e limpe aquele dispositivo usado mais uma vez. NĂŁo pode ser muito cauteloso.

VĂĄ para o Wi-Fi pĂşblico

VocĂŞ nĂŁo quer fazer nada disso em casa ou no trabalho, onde estĂĄ compartilhando seu endereço IP real. VocĂŞ tambĂŠm nĂŁo pode usar uma VPN, pois isso quase sempre o impedirĂĄ de criar contas. Use uma biblioteca local, shopping ou cafeteria. Tente escolher um local que nĂŁo seja prĂłximo Ă  sua casa, mas que seja prĂłximo o suficiente para viajar. VocĂŞ vai voltar aqui no futuro.

Baixar aplicativos

Baixe e instale os seguintes aplicativos nesta ordem:

  • F-Droid : Pense nisso como a Apple App Store ou Google Play, mas para aplicativos gratuitos e de cĂłdigo aberto.
  • Aurora Store : Faça o download de dentro do F-Droid. Este ĂŠ o seu substituto para o Google Play. De dentro da Aurora Store, vocĂŞ pode baixar todos os aplicativos abaixo (e qualquer outro que normalmente encontraria no Google Play) sem o rastreamento do Google.
  • Mint Mobile : Use para ativar seu novo nĂşmero de telefone real.
  • Authy (por Twilio): vocĂŞ usarĂĄ isso para configurar a autenticação de dois fatores (2FA) para todas as suas prĂłximas contas. Dessa forma, vocĂŞ nĂŁo precisarĂĄ do nĂşmero de telefone do Mint Mobile depois que o perĂ­odo de teste expirar. Sinta-se Ă  vontade para substituir o Authy pelo aplicativo 2FA gerador de tokens de software de sua escolha.

Configurar 2FA

Idealmente, vocĂŞ usarĂĄ um token de hardware como YubiKey quando possĂ­vel. NĂŁo ĂŠ apenas o mĂŠtodo mais seguro de usar 2FA, ĂŠ o mais conveniente na minha opiniĂŁo. Infelizmente, nem todos os serviços o utilizam, portanto, configure o Authy (ou sua alternativa escolhida) tambĂŠm.

Crie sua conta de e-mail Pillar

Esta ĂŠ a sua conta de e-mail central . VocĂŞ pode configurar serviços de encaminhamento ou outras contas de e-mail mais tarde, mas vai querer ter uma conta de e-mail principal e centralizada para a qual todas as outras contas forem encaminhadas.

Qual serviço de e-mail vocĂŞ deve usar? Bem, isso ĂŠ discutĂ­vel. VocĂŞ quer uma conta que pareça normal (tornando a criação de conta mais fĂĄcil). Provedores de email de privacidade centrada como ProtonMail ou Tutanota muitas vezes ter sinalizado. Serviços de e-mail temporĂĄrio tambĂŠm estĂŁo fora de questĂŁo, pois vocĂŞ provavelmente precisarĂĄ deles no futuro. Odeio dizer isso, mas minha recomendação ĂŠ:

Gmail

Sim, eu sei, ĂŠ o Google. Sim, ele estĂĄ espionando vocĂŞ. Sim, ProtonMail e Tutanota sĂŁo melhores. Sim, pessoalmente me dĂłi recomendar, daĂ­ a falta de texto em negrito .

Mas se vocĂŞ seguiu as etapas acima, ele nĂŁo estĂĄ conectado a vocĂŞ de qualquer maneira. E uma vez que vocĂŞ o estĂĄ usando apenas para contas de fantoches de meia, vocĂŞ realmente nĂŁo deve se importar com as informaçþes que ele tem sobre 'vocĂŞ'. AlĂŠm disso, vocĂŞ provavelmente vai acabar usando um nĂşmero do Google Voice aqui em breve, entĂŁo morda a bala e configure uma conta do Gmail.

Crie um nĂşmero VOIP

Veja, eu disse que vocĂŞ configuraria o Google Voice. Sim, existem opçþes melhores como MySudo. VocĂŞ pode atĂŠ passar pelo incĂ´modo de comprar nĂşmeros manualmente direto do Twilio. Se vocĂŞ tiver tempo e paciĂŞncia para isso, fique Ă  vontade. Mas o Google Voice ĂŠ rĂĄpido, fĂĄcil, gratuito e vocĂŞ nĂŁo se importa se as informaçþes da sua personas sĂŁo rastreadas de qualquer maneira. Basta escolher o seu veneno e criar um nĂşmero VOIP para vocĂŞ, para nĂŁo depender do Mint Mobile.

Configure suas contas Sock Puppet

Você deve ter tudo que precisa para construir suas contas, seja no Facebook, Twitter, LinkedIn, Instagram, etc. Leve o seu tempo, crie cada conta do início ao fim e armazene todas as informaçþes em seu gerenciador de senhas durante a criação, neste pedido:

  • Crie a conta
    - Você deseja que o serviço pareça o mais 'normal' possível
    - use Wi-Fi pĂşblico
    - nĂŁo use VPN
    - use seu número verdadeiro (Mint Mobile) para verificação
  • Assim que a conta for criada, navegue imediatamente atĂŠ as configuraçþes de privacidade e segurança
  • Mude o nĂşmero de telefone do Mint para o seu nĂşmero VOIP
  • Configurar 2FA usando Authy
  • Saia completamente da conta
  • Faça login novamente com seu nome de usuĂĄrio / senha do gerenciador de senhas e o cĂłdigo Authy 2FA

Apenas depois de criar sua conta e ter confirmado que pode fazer login usando o Authy para 2FA, você deve prosseguir para a construção do perfil.

Crie seu perfil de conta

Passe algum tempo construindo seu perfil. Imagine que vocĂŞ fosse realmente aquela pessoa que finge ser ... o que eles fariam? Faça essas coisas. No mĂ­nimo, certifique-se de:

  • Adicione informaçþes pessoais aplicĂĄveis
    - por exemplo, nome, trabalho, interesses, etc.
  • Adicione a foto do perfil criada anteriormente
  • Adicione o banner genĂŠrico que vocĂŞ baixou anteriormente
  • Curta ou siga alguns tĂłpicos relevantes para sua persona
  • Encontre alguns outros usuĂĄrios interessados ​​em tĂłpicos semelhantes, como algumas de suas postagens, e siga-os (5 a 10 pessoas ĂŠ o suficiente)

Agora pare. NĂŁo exagere.

Saia desta conta e vĂĄ para a prĂłxima conta que deseja criar. Lave, enxĂĄgue e repita.

Idade das suas contas

ParabĂŠns, vocĂŞ conseguiu! VocĂŞ tem contas de fantoches de meia funcionando! Agora, vocĂŞ quer passar por tudo isso de novo em um ou dois dias?

NĂŁo pensei assim.

Nada impedirĂĄ completamente o encerramento de suas contas, mas vocĂŞ pode tornar isso menos provĂĄvel envelhecendo-as. Tente nĂŁo usĂĄ-los por alguns dias, de preferĂŞncia uma semana. Deixe-os ferver.

Em seguida, volte para o mesmo lugar em que os criou. Conecte-se ao mesmo Wi-Fi pĂşblico. Um por um, faça login em cada conta e envolva outros usuĂĄrios como sua persona faria.
Siga mais tĂłpicos. 
Curta e compartilhe postagens. 
Faça alguns comentĂĄrios. 
Siga pessoas e solicite conexĂľes. 
Ensine ao provedor de serviços que 'vocĂŞ' ĂŠ uma pessoa normal, que faz coisas normais, e serĂĄ menos provĂĄvel que vocĂŞ fique de fora no futuro. Depois de fazer tudo isso, saia de tudo e deixe envelhecer por mais uma semana.

Agora vocĂŞ deve estar pronto para ir. Suas contas sĂŁo criadas e dependem apenas do seu nĂşmero VOIP e token de software 2FA. Seus perfis parecem reais para humanos e bastante legĂ­timos para algoritmos tambĂŠm. Sinta-se Ă  vontade para prosseguir e OSINT.

ComentĂĄrios

Ebook

Postagens mais visitadas