Zum Inhalt springen
Categoria: OPSEC9 Min. Lesezeit

Personliche Anti-Doxxing-Sicherheit: Daten von brasilianischen Data Brokers entfernen

Por Lucas Andrade ·

Praktische technische Anleitung, um Ihre Exposition bei brasilianischen Data Brokers, sozialen Netzwerken und offentlichen Registern zu reduzieren, bevor ein Doxxer es tut.

Personliche Anti-Doxxing-Sicherheit: Daten von brasilianischen Data Brokers entfernen

Sie tippen Ihren Namen in Google und finden eine teilweise CPF, eine alte Adresse, die Telefonnummer Ihrer Mutter und das Hochzeitsfoto Ihrer Schwester, indexiert auf einer Genealogie-Seite. Das ist keine Paranoia, das ist der Standardzustand jedes Brasilianers ueber 25 mit Online-Geschichte. Das Basilisk-Team behandelt Doxxing als Lieferkette: jeder Broker, jedes Serasa-Leak von 2021, jedes Facebook-Profil von 2009 ist ein Knoten in einem Graph, und der Angreifer muss nur wenige davon verknuepfen, um vor Ihrer Haustuer zu stehen. Alle zu kappen ist unmoeglich; die richtigen zwoelf Knoten zu kappen entfernt den Grossteil des realen Risikos. Diese Anleitung ist dasselbe Runbook, das wir bei Klienten anwenden, die Ziel von Stalkern, verargerten Ex-Mitarbeitern oder Extremistengruppen sind, umgeschrieben, damit Sie es an einem fokussierten Nachmittag selbst ausfuehren.

Doxxing ist eine Lieferkette, kein einzelnes Leak

Denken Sie in Graphen, nicht in Vorfaellen. Ihr voller Name verweist auf eine CPF; die CPF auf Adressen und eine Firmenregistrierung; das Telefon auf ein WhatsApp-Foto und eine Liefer-App; eine alte E-Mail auf einen Breach-Dump, der ein wiederverwendetes Passwort preisgibt. Ein Angreifer springt von Knoten zu Knoten, bis genug unabhaengige Quellen darin uebereinstimmen, wo Sie wohnen und wen Sie lieben. Deshalb fuehlt sich das Jagen einzelner Loeschungen endlos an und bringt wenig: Sie behandeln Blaetter, waehrend die Aeste nachwachsen. Das richtige Ziel ist die kleine Menge an Knoten mit hoher Konnektivitaet, an denen die meisten anderen Daten haengen, typischerweise Ihr Haupttelefon, Ihre Wohnadresse in oeffentlichen Registern und ein oder zwei Aggregator-Profile, die alles neu veroeffentlichen. Kartieren Sie den Graph, bevor Sie etwas anfassen, sonst verbrennen Sie ein Wochenende mit wertlosen Trivia.

OSINT gegen sich selbst: zuerst das Inventar

Vor jeder Entfernung: ermitteln Sie gegen sich selbst. Starten Sie eine Wegwerf-VM und einen sauberen Browser ohne Logins und fuehren Sie strukturierte Abfragen aus: voller Name in Anfuehrungszeichen, Name plus Stadt, Name plus teilweise CPF, Telefon mit und ohne Landervorwahl, primaere E-Mail und jeder Alias. Katalogisieren Sie alles in einer Tabelle mit Spalten fuer URL, Broker, exponiertes Datum, Prioritaet und Status. Tools wie Maltego CE, Spiderfoot und holehe automatisieren einen Teil der Sammlung und zeigen, auf welchen Seiten Ihre E-Mail registriert ist; die Schritt-fuer-Schritt-Anleitung steht in Ethisches OSINT: Den Eigenen Digitalen Fussabdruck mit Maltego und Spiderfoot Untersuchen. Ohne Inventar behandeln Sie Symptome und lassen die Wurzel intakt. Erwarten Sie 40 bis 200 eindeutige Treffer im ersten Durchgang, das ist voellig normal und kein Zeichen ungewoehnlicher Exposition.

Brasilianische Broker und der LGPD-Opt-Out

In Brasilien dominieren Tudo Sobre Todos, Telelistas, ConsultasBrasil, Quem Sou Eu, Encontre uma Pessoa und Cadastros BR sowie Aggregatoren wie 4devs und diverse Consulta-CPF-Klone die erste Seite. Jeder hat einen anderen Opt-Out-Flow: manche akzeptieren ein Formular mit Ausweisfoto, manche verlangen die fuer die Nummer registrierte E-Mail, und einige ignorieren alles, was nicht explizit LGPD Artikel 18 zitiert, die Klausel zu den Rechten der betroffenen Person. Eine Standardanfrage hat den Betreff 'Loeschungsantrag - LGPD Art. 18, V', einen Koerper mit Zitat der spezifischen URL, eine 15-Tage-Frist und den erklaerten Hinweis auf eine ANPD-Beschwerde bei Nichtbeachtung. Alles schriftlich, niemals anrufen, denn ein Anruf hinterlaesst weder Beweis noch juristische Frist. In rund 60% der Faelle erfolgt die Loeschung in 7 bis 20 Tagen.

Soziale Netzwerke: der am meisten unterschaetzte Vektor

Ihre eigenen Konten leaken mehr als jeder Broker. Ein Facebook von 2010 zeigt die Nummer noch unter 'Info'; LinkedIn exponiert Ihre exakte Stadt ueber das Standortfeld; Instagram bettet Geotags in alte Stories; Strava veroeffentlicht Ihre taegliche Laufstrecke ab der Haustuer. Auditieren Sie pro Plattform mit Checkliste: Profildatenschutz, Sichtbarkeit von Freunden und Followern, alte Posts in Masse verbergen, verbundene Drittanbieter-Apps und aktive Sitzungen. Fuer jedes alte Foto, das oeffentlich bleiben soll, entfernen Sie zuerst die Metadaten mit exiftool und mat2; die Prozedur steht in Metadaten-Hygiene: EXIF, PDF und Office vor der Veroffentlichung saubern. Oeffentliche und private Identitaet in getrennte, nicht verknuepfte Konten zu spalten ist die dauerhafte Loesung, detailliert in Digitale Kompartimentierung: Getrennte Identitaeten ohne Metadaten zu lecken.

Behoerden- und Gerichtsdaten: der Sonderfall

Amtliche Register sind die schwierigste Schicht, weil sie oeffentlich sein sollen. Amtsblaetter, TJSP-Verfahren, JusBrasil und Escavador reindexieren Urteile neben Ihrer CPF und Adresse. JusBrasil akzeptiert Deindexierungsantraege ueber ein Formular mit LGPD-Bezug; Escavador verlangt meist eine Vollmacht oder ein formales Dokument. Fuer versiegelte Verfahren, die unzulaessig exponiert wurden, ist der Weg eine direkte Petition an das Gericht, kein Broker-Formular. Protestregister und die Junta Comercial leaken Ihre Wohnadresse, sobald Sie sich als MEI oder Firmenpartner registrieren, aendern Sie die eingetragene Adresse also vor der Firmengruendung auf ein Coworking oder Postfach, nicht danach. Sind Sie hochsichtbares Ziel wie Journalist, Aktivist oder Fuehrungskraft, verschiebt sich das Bedrohungsmodell vollstaendig, und Personenschutz fuer Exponierte Ziele: Journalisten, Aktivisten und Fuehrungskraefte deckt die zusaetzlichen Kontrollen ab.

Telefon und E-Mail verdienen chirurgische Behandlung

Ihre Telefonnummer ist der Knoten mit der hoechsten Konnektivitaet, also quarantaenisieren Sie sie. Provisionieren Sie eine VoIP- oder Zweitnummer fuer oeffentliche Registrierungen, Marktplaetze und Papierkram und behalten Sie die echte Nummer nur fuer Banking, kritische MFA und enge Familie. Fuer E-Mail nutzen Sie Aliase pro Dienst von SimpleLogin oder addy.io: ein Alias pro Seite, wegwerfbar in dem Moment, in dem er in einem Leak auftaucht. Migrieren Sie jede SMS-basierte MFA zu Passkeys oder einem Hardware-TOTP-Token, denn SIM-Swap ist eine uebliche Doxxing-Eskalation; die Migration ohne sich auszusperren steht in Passwoerter und MFA: Umstieg auf Passkeys ohne Recovery zu zerstoeren. Fuer Kontakt mit Quellen oder Anwaelten ist Signal mit dedizierter Nummer das Minimum und SimpleX ganz ohne Identifier das Ideal; die Abwaegung steht in Kommunikations-OPSEC: Signal, SimpleX und Session Technisch Verglichen.

Konkrete Vorlagen und Befehle

Standardisieren Sie, damit Sie zwanzig Antraege in einer Stunde senden. Halten Sie eine LGPD-Textvorlage mit Platzhaltern fuer URL und exponiertes Feld bereit und eine Tracking-Tabelle nach Broker. Um jedes Wiederauftauchen zu finden, nutzen Sie seitenbeschraenkte Abfragen wie site:tudosobretodos.com.br "IHR NAME" und "ihre.email@example.com" -site:linkedin.com. Um ein Dokument vor dem Upload als Beweis zu saeubern, fuehren Sie exiftool -all= datei.pdf aus und pruefen mit exiftool datei.pdf, dass keine Autor-, GPS- oder Software-Felder bleiben; fuer Bilder erzeugt mat2 foto.jpg eine saubere Kopie. Speichern Sie Screenshots mit Zeitstempel als Beweis, denn ein Broker, der Daten entfernt und drei Monate spaeter still neu veroeffentlicht, ist ueblich, und Ihr datiertes Protokoll macht aus dem Wiederholungsverstoss eine ANPD-Beschwerde, die tatsaechlich bewegt.

Wartung und Monitoring automatisieren

Entfernung ist kein einmaliges Projekt, sondern ein Abo, das Sie nie wollten. Broker veroeffentlichen neu, sobald sie alle drei bis sechs Monate frische Dumps kaufen, also bauen Sie eine monatliche Routine: ein geplanter Job oder Cron, der Ihre seitenbeschraenkten Google-Abfragen wiederholt und Sie per E-Mail alarmiert, wenn Name, Telefon oder Adresse wieder auftauchen, plus Alerts eines Breach-Benachrichtigungsdienstes auf jeden Ihrer Aliase. Fuehren Sie ein versioniertes Dossier in einem privaten Git-Repo mit Screenshots, gesendeten E-Mails, Fristen und ANPD-Protokollnummern, damit die ganze Historie reproduzierbar und verteidigbar ist. Das verwandelt ein angstgetriebenes Ad-hoc-Gewusel in eine langweilige Viertelstunde am Monatsersten, und genau so sieht nachhaltiges OPSEC aus.

Unter aktivem Doxxing

Werden Sie gerade aktiv angegriffen, aendert sich die Reihenfolge. Erstens: Kredit bei Serasa und Boa Vista einfrieren, um Identitaetsbetrug abzustumpfen. Zweitens: elektronische Anzeige erstatten, um einen amtlichen Eintrag und eine Fallnummer zu schaffen. Drittens: Eilantraege auf Entfernung an die hostenden Plattformen senden, mit Verweis auf unmittelbare Gefahr fuer die koerperliche Sicherheit, was die meisten Rechtsteams schneller eskalieren als eine Routineanfrage. Viertens: bei Drohungen, versiegelten Akten oder Gerichtspetition einen Anwalt einschalten. Fuenftens: MFA verschaerfen und Passwoerter jedes Kontos rotieren, das Telefon oder E-Mail mit den exponierten Daten teilt, gemaess Ihrem persoenlichen Bedrohungsmodell aus OPSEC fuer Security-Researcher: Persoenliches Bedrohungsmodell, denn Protokoll ohne Modell ist Theater.

Entfernungs-Checkliste

Arbeiten Sie die Liste der Reihe nach ab: (1) Inventar per OSINT gegen sich selbst gebaut, nach Knoten-Konnektivitaet priorisiert; (2) Top-Broker mit LGPD-Art.-18-Antrag und 15-Tage-Frist angeschrieben; (3) Social-Konten auf Telefon, Standort, Geotags und verbundene Apps auditiert; (4) Wohnadresse aus oeffentlichen und Firmenregistern entfernt oder ersetzt; (5) Haupttelefon hinter einer VoIP-Nummer in Quarantaene; (6) E-Mail auf Aliase pro Dienst migriert; (7) SMS-MFA durch Passkeys oder Hardware-TOTP ersetzt; (8) Dokumente vor jedem Upload von Metadaten gesaeubert; (9) monatliches Monitoring mit Alerts automatisiert; (10) versioniertes Dossier als Beweis gefuehrt. Alles Ungehakte ist ein offener Knoten, durch den ein Angreifer weiter springen kann.

FAQ

Kann ich je vollstaendig entfernt werden? Nein, und dieses Ziel zu jagen erschoepft Sie. Das realistische Ziel ist, die Knoten hoher Konnektivitaet zu kappen, sodass keine einzelne Suche ein vollstaendiges Bild davon zusammensetzt, wo Sie wohnen und wem Sie nahe sind. Oeffentliche Register und neu veroeffentlichende Broker garantieren einen Rest an Exposition; Ihre Aufgabe ist, ihn fragmentiert und veraltet zu halten. Messen Sie Erfolg daran, ob ein motivierter Fremder Sie an einem Nachmittag erreichen kann, nicht daran, ob jede Spur weg ist.

Bringt ein bezahlter Loeschdienst etwas? Manchmal, fuer die Masse der Routine-Broker, aber behandeln Sie es als Auslagerung des langweiligen Teils, nicht als Strategie. Die wertvollen Knoten, amtliche Register, Ihre eigenen Social-Konten, Ihre Telefonhygiene, sind genau die, die diese Dienste nicht anfassen koennen, und Sie behalten die LGPD-Rechtsstellung, die sie nur borgen. Pruefen Sie deren Arbeit gegen Ihr eigenes Inventar statt einem Dashboard zu vertrauen, und geben Sie ihnen niemals Zugangsdaten zu Ihren Konten.

Fazit

Privatsphaere ist kein Zustand, den Sie erreichen, sondern ein Prozess, den Sie pflegen. Blocken Sie diese Woche einen fokussierten Nachmittag, fuehren Sie OSINT gegen sich selbst durch, kartieren Sie den Graph und feuern Sie die ersten zwoelf Prioritaets-Opt-Outs auf die Knoten hoher Konnektivitaet. Quarantaenisieren Sie Ihr Telefon, aliasieren Sie Ihre E-Mail, frieren Sie Ihre Adresse in den Registern ein und automatisieren Sie eine monatliche Viertelstunde, damit nachwachsende Exposition frueh erkannt wird statt in der Krise. Der Vorteil des Angreifers ist, dass Ihre Daten verstreut und korrelierbar sind; Ihr Vorteil ist, dass Sie entscheiden, welche Knoten verbunden bleiben. Kappen Sie die richtigen, und die Doxxing-Lieferkette laeuft trocken, nicht weil jeder Eintrag verschwand, sondern weil keiner mehr aufgeht.

Related posts

Nenhum comentário ainda

Seja o primeiro a comentar.

Deixe seu comentário

Entre com sua conta Canverly para comentar. Você pode usar a mesma conta em qualquer site da rede.

Entrar com Canverly