Pular para o conteúdo principal

Compartilhe

Verdade Inconfortável

Qualquer pessoa pode rastrear você online em menos de 10 minutos — e é completamente legal. Visual: tela preta + cursor piscando. Subtítulo: "O que é OSINT e por que isso muda tudo para sua empresa." 02 Slide OSINT não é espionagem. É investigação com dados que você mesmo deixou para trás. Open Source Intelligence = inteligência gerada a partir de fontes públicas: redes sociais, registros, domínios, metadados. Tudo legal. Tudo disponível. E tudo sobre você. 03 Slide Empresas perdem processos por não saber o que está publicado sobre elas. Documentos vazados, e-mails esquecidos, fotos com metadados, contratos em cache. A prova que condena sua empresa pode estar indexada no Google agora. 04 Slide Provas digitais têm validade legal — mas só se coletadas corretamente. Print de tela não serve em juízo. Hash criptográfico, timestamp certificado e cadeia de custódia são o que diferenciam evidência de suposição. 05 Slide O erro mais comum: descobrir a prova e destruí-la sem querer ao ...

ignore as restrições do LinkedIn discretamente.

ignore as restrições do LinkedIn discretamente.

2 de fevereiro de 2022 por Gauthier para o Club Osint & Veille da AEGE

Continuação da série de artigos "Guia e dicas" do clube OSINT & Vigilance da AEGE, que oferece conselhos em poucas linhas com capturas de tela de apoio. Hoje revelamos nossas dicas no LinkedIn.

O LinkedIn é a maior rede profissional on-line do mundo, com mais de 500 milhões de usuários, e está provando ser uma fonte essencial de informações para qualquer investigação da OSINT. De fato, seu próprio propósito tem o efeito de eliminar a barreira da privacidade e leva seus usuários a revelarem inúmeras coisas sobre seus antecedentes, experiências, interesses e outras informações úteis.

Isso é evidenciado por este mapa da superfície de ataque do LinkedIn publicado por @sinwindie do site OSINT Dojo:

                   Descrição do diagrama gerada automaticamente

Imagine um engenheiro de uma grande empresa, anunciando em suas experiências o software, hardware, protocolos e ferramentas utilizados durante tal projeto em benefício de um empregador atual ou anterior. Ou, uma pessoa que tenha publicado o seu CV completo em formato .pdf contendo dados pessoais (endereço postal, número de telefone, data de nascimento e outros) tão difíceis de obter por outros meios.

Estes exemplos continuam a ser encontrados regularmente, bastando saber aceder aos perfis em questão sem levantar as suspeitas dos seus “alvos”.

  1. Em primeiro lugar, verifique se você alterou as configurações de privacidade e selecionou "Modo Privado" na guia Visibilidade.

  1. Encontre os funcionários de uma empresa: os filtros.

Munido do nome de uma empresa para investigar, você vai em busca de seus diversos líderes por meio da busca avançada.

Isso permite que você filtre por tipo de entidade (tag superior) ou, mais especificamente, por local, empregador atual ou anterior, escola, idioma e palavras-chave.

Os filtros “posição” e “relação a” são particularmente interessantes.

 

  1. Encontre o nome dos funcionários cujo perfil é privado (enquanto estiver conectado ao LinkedIn)

Infelizmente, à primeira vista, todos os perfis listam "Usuários do LinkedIn" sem especificar o nome. Geralmente, você terá acesso negado aos perfis.

Uma consulta Google do tipo Google Dork (pesquisa avançada usando operadores e aspas) com o título do trabalho geralmente permitirá que você encontre o perfil que está procurando. Quanto mais exclusivo e original for o título do perfil, maiores serão as chances de encontrar a pessoa que você procura.

Exemplo: ""Talent @ SpaceX" site:linkedin.com"

Uma imagem contendo texto Descrição gerada automaticamente

  1. Ver perfis sem fazer login

Após identificar a pessoa procurada, inicie a busca no Google conforme visto anteriormente:

Copie o link da URL do perfil privado (fechado) que deseja visualizar: Clique com o botão direito nos três pontos verticais ao lado da URL e copie o link na janela "sobre este resultado".Uma imagem contendo texto Descrição gerada automaticamente

Em seguida, copie o URL em “teste de compatibilidade com dispositivos móveis do Google” em: https://search.google.com/test/mobile-friendly

O código HTML aparece à direita.

Uma imagem contendo texto Descrição gerada automaticamente

Finalmente, copie o código HTML em um visualizador HTML online: https://codebeautify.org/htmlviewer

 

Uma imagem contendo texto Descrição gerada automaticamente

Bingo! Você pode visualizar o perfil na janela Saída sem precisar se revelar. De fato, os usuários Premium do LinkedIn veem todos os perfis que visualizaram sua página, o que pode causar problemas de discrição e levantar suspeitas.

Essas dicas têm vários usos práticos. Eles podem obviamente ser usados ​​por um investigador (no contexto de due diligence, por exemplo) ou por um candidato que está se preparando para uma entrevista de emprego. 

No entanto, este artigo modestamente deseja aumentar a conscientização sobre os riscos associados à divulgação de informações pessoais no LinkedIn. Essa rede é, de fato, sistematicamente descascada por ameaças cibernéticas para preparar seus ataques. As informações disponíveis em código aberto permitem, em particular, dar credibilidade aos e-mails de phishing. No exemplo dado anteriormente, o software listado no currículo do engenheiro também pode levar um invasor a procurar por vulnerabilidades específicas. Da mesma forma, os estados estrangeiros visam ativamente os perfis expostos e depois tentam recrutá-los . Finalmente, deve-se ter em mente que é muito fácil criar um avatar. Buscar informações sobre si mesmo pode, assim, ser interessante para conhecer sua superfície de exposição. 

 

Gauthier para o Osint & Veille Club da AEGE

Comentários

Manual de Fontes Abertas

CLICA

Pericia Digital

Como usar um Agente OSINT IA

Postagens mais visitadas