Seguridad Personal Anti-Doxxing: Eliminando Datos de Data Brokers en Brasil
Procedimiento tecnico hands-on para reducir tu exposicion en data brokers brasilenos, redes sociales y registros publicos antes de que un doxxer lo haga por ti.

En este artículo
Escribes tu nombre en Google y encuentras un CPF parcial, una direccion antigua, el telefono de tu madre y la foto de la boda de tu hermana indexada en un sitio de genealogia. Eso no es paranoia, es el estado por defecto de cualquier brasileno mayor de 25 con historia en linea. El equipo Basilisk trata el doxxing como una cadena de suministro: cada broker, cada filtracion de Serasa de 2021, cada perfil de Facebook de 2009 es un nodo en un grafo, y al adversario le basta con correlacionar unos pocos para llegar a tu puerta. Cortarlos todos es imposible; cortar la docena correcta de nodos elimina la mayor parte del riesgo real. Esta guia es el mismo runbook que corremos para clientes acosados por stalkers, ex-empleados resentidos y grupos extremistas, reescrito para que lo ejecutes tu mismo en una tarde enfocada.
El doxxing es una cadena de suministro, no una sola filtracion#
Piensa en grafos, no en incidentes. Tu nombre completo enlaza a un CPF; el CPF a direcciones y a un registro empresarial; el telefono a una foto de WhatsApp y a una app de delivery; un email viejo a un dump de brecha que revela una contrasena reutilizada. Un atacante pivota nodo a nodo hasta que suficientes fuentes independientes coinciden en donde vives y a quien quieres. Por eso perseguir eliminaciones sueltas se siente interminable y logra poco: tratas hojas mientras las ramas rebrotan. El objetivo correcto es el pequeno conjunto de nodos de alta conectividad de los que cuelga casi todo lo demas, tipicamente tu telefono principal, tu direccion en registros publicos y uno o dos perfiles agregadores que republican todo. Mapea el grafo antes de tocar nada, o quemaras un fin de semana en trivialidades de bajo valor.
OSINT contra ti mismo: primero el inventario#
Antes de cualquier eliminacion, investigate a ti mismo. Levanta una VM desechable y un navegador limpio sin logins, y corre consultas estructuradas: nombre completo entre comillas, nombre mas ciudad, nombre mas CPF parcial, telefono con y sin codigo de pais, email primario y cada alias. Cataloga todo en una hoja con columnas para URL, broker, dato expuesto, prioridad y estado. Herramientas como Maltego CE, Spiderfoot y holehe automatizan parte de la recoleccion y revelan en que sitios esta registrado tu email; el paso a paso esta en OSINT Etico: Investigando tu Propia Huella Digital con Maltego y Spiderfoot. Sin inventario tratas sintomas y dejas la raiz intacta. Espera de 40 a 200 resultados unicos en la primera pasada, lo cual es completamente normal y no senal de exposicion inusual.
Brokers brasilenos y el opt-out por LGPD#
En Brasil los brokers que dominan la primera pagina son Tudo Sobre Todos, Telelistas, ConsultasBrasil, Quem Sou Eu, Encontre uma Pessoa y Cadastros BR, mas agregadores como 4devs y varios clones de Consulta CPF. Cada uno tiene un flujo de opt-out distinto: algunos aceptan un formulario con foto de documento, algunos exigen el email registrado para el numero, y varios ignoran todo lo que no cite explicitamente LGPD Articulo 18, la clausula de derechos del titular. Una solicitud estandar lleva el asunto 'Solicitud de eliminacion - LGPD Art. 18, V', un cuerpo que cita la URL especifica, un plazo de 15 dias y la intencion declarada de reclamar ante la ANPD si es ignorada. Todo por escrito, nunca por telefono, porque una llamada no deja evidencia ni reloj legal. En cerca del 60% de los casos la eliminacion llega en 7 a 20 dias.
Redes sociales: el vector mas subestimado#
Tus propias cuentas filtran mas que cualquier broker. Un Facebook de 2010 aun muestra tu telefono en 'Informacion'; LinkedIn expone tu ciudad exacta via el campo de ubicacion; Instagram incrusta geotags en stories viejas; Strava publica tu corrida diaria empezando en tu puerta. Audita por plataforma con checklist: privacidad de perfil, visibilidad de amigos y seguidores, ocultar posts viejos en masa, apps de terceros conectadas y sesiones activas. Para cualquier foto vieja que planees mantener publica, limpia primero los metadatos con exiftool y mat2; el procedimiento esta en Higiene de Metadatos: Limpiando EXIF, PDF y Office antes de Publicar. Separar tu persona publica de tu vida privada en cuentas distintas y no enlazadas es el arreglo duradero, detallado en Compartimentacion Digital: Identidades Separadas sin Filtrar Metadatos.
Datos gubernamentales y judiciales: el caso especial#
Los registros publicos son la capa mas dificil porque estan pensados para ser publicos. Diarios oficiales, expedientes del TJSP, JusBrasil y Escavador reindexan fallos junto a tu CPF y direccion. JusBrasil acepta pedidos de desindexacion via formulario citando LGPD; Escavador suele exigir poder o documento formal. Para procesos sellados expuestos indebidamente, el camino es una peticion directa al tribunal, no un formulario de broker. Los registros de protesto y la Junta Comercial filtran tu direccion en cuanto te registras como MEI o socio, asi que cambia la direccion registrada a un coworking o apartado postal antes de abrir la empresa, no despues. Si eres un objetivo de alta visibilidad como periodista, activista o ejecutivo, el modelo de amenaza cambia por completo y Seguridad Personal para Objetivos Visibles: Periodistas, Activistas y Ejecutivos cubre los controles adicionales.
Telefono y email merecen tratamiento quirurgico#
Tu numero de telefono es el nodo de mayor conectividad, asi que ponlo en cuarentena. Provisiona un numero VoIP o secundario para registros publicos, marketplaces y papeleo, y reserva tu numero real para banca, MFA critica y familia cercana. Para email, usa alias por servicio de SimpleLogin o addy.io: un alias por sitio, desechable en el instante en que aparezca en una brecha. Migra toda MFA por SMS a passkeys o a un token TOTP de hardware, porque el SIM-swap es una escalada rutinaria del doxxing; la migracion sin dejarte fuera esta en Passwords y MFA: Migrando a Passkeys sin Romper tu Recuperacion. Para contacto con fuentes o abogados, Signal en un numero dedicado es el minimo y SimpleX sin identificador alguno es el ideal; las concesiones estan en OPSEC de Comunicacion: Signal, SimpleX y Session Comparados Tecnicamente.
Plantillas y comandos concretos#
Estandariza para enviar veinte solicitudes en una hora. Manten una plantilla LGPD en texto plano con marcadores para URL y campo expuesto, y una hoja de seguimiento por broker. Para encontrar cada reaparicion, usa consultas acotadas por sitio como site:tudosobretodos.com.br "TU NOMBRE" y "tu.email@example.com" -site:linkedin.com. Para limpiar un documento antes de subirlo como prueba, corre exiftool -all= archivo.pdf y verifica con exiftool archivo.pdf que no queden campos de autor, GPS o software; para imagenes mat2 foto.jpg produce una copia limpia. Guarda capturas con fecha como evidencia, porque un broker que elimina datos y los republica en silencio tres meses despues es comun, y tu registro fechado es lo que convierte una reincidencia en una denuncia ante la ANPD que si avanza.
Automatiza mantenimiento y monitoreo#
La eliminacion no es un proyecto unico, es una suscripcion que nunca quisiste. Los brokers republican al comprar dumps frescos cada tres a seis meses, asi que arma una rutina mensual: una tarea programada o cron que repita tus consultas de Google acotadas por sitio y te envie email cuando un nombre, telefono o direccion reaparezca, mas alertas de un servicio de notificacion de brechas sobre cada uno de tus alias. Manten un dossier versionado en un repositorio Git privado con capturas, emails enviados, plazos y numeros de protocolo de la ANPD, para que toda la historia sea reproducible y defendible. Esto convierte un ajetreo ansioso y ad-hoc en una aburrida revision de quince minutos el primero de cada mes, que es exactamente como se ve el OPSEC sostenible.
Bajo doxxing activo#
Si te estan atacando activamente ahora, el orden cambia. Primero, congela tu credito en Serasa y Boa Vista para frenar el fraude de identidad. Segundo, presenta una denuncia policial electronica para crear un registro oficial y un numero de caso. Tercero, envia pedidos de retiro de emergencia a las plataformas que alojan el contenido, citando riesgo inminente a la seguridad fisica, que la mayoria de los equipos legales escalan mas rapido que un pedido rutinario. Cuarto, contrata un abogado para cualquier cosa con amenazas, expedientes sellados o peticion judicial. Quinto, refuerza tu MFA y rota las contrasenas de toda cuenta que comparta telefono o email con los datos expuestos, siguiendo tu modelo de amenaza personal como se define en OPSEC para Investigadores de Seguridad: Modelo de Amenaza Personal, porque protocolo sin modelo es teatro.
Checklist de eliminacion#
Trabaja la lista en orden: (1) inventario armado via OSINT contra ti mismo, priorizado por conectividad de nodo; (2) brokers principales con solicitud LGPD Art. 18 y plazo de 15 dias; (3) cuentas sociales auditadas por telefono, ubicacion, geotags y apps conectadas; (4) direccion removida o reemplazada en registros publicos y empresariales; (5) telefono principal en cuarentena detras de un numero VoIP; (6) email migrado a alias por servicio; (7) MFA por SMS reemplazada por passkeys o TOTP de hardware; (8) documentos limpios de metadatos antes de cualquier subida; (9) monitoreo mensual automatizado con alertas; (10) dossier versionado guardado como evidencia. Lo que quede sin marcar es un nodo abierto por el que un atacante aun puede pivotar.
FAQ#
Puedo ser eliminado por completo alguna vez? No, y perseguir esa meta te agotara. La meta realista es cortar los nodos de alta conectividad para que ninguna busqueda unica ensamble una imagen completa de donde vives y a quien tienes cerca. Los registros publicos y los brokers que republican garantizan algo de exposicion residual; tu trabajo es mantenerla fragmentada y desactualizada. Mide el exito por si un extrano motivado puede llegar a tu puerta en una tarde, no por si cada rastro desaparecio.
Sirve pagar un servicio de eliminacion de datos? A veces, para el volumen de brokers rutinarios, pero tratalo como tercerizar la parte aburrida, no como estrategia. Los nodos de alto valor, registros gubernamentales, tus propias cuentas sociales, tu higiene telefonica, son justo los que estos servicios no pueden tocar, y tu conservas la legitimidad legal bajo LGPD que ellos solo toman prestada. Verifica su trabajo contra tu propio inventario en vez de confiar en un panel, y nunca les entregues credenciales de tus cuentas.
Conclusion#
La privacidad no es un estado que alcanzas, es un proceso que mantienes. Bloquea una tarde enfocada esta semana, corre OSINT contra ti mismo, mapea el grafo y dispara los primeros doce opt-outs prioritarios a los nodos de alta conectividad. Pon en cuarentena tu telefono, aliasea tu email, congela tu direccion en los registros y automatiza una revision mensual de quince minutos para que la exposicion que rebrota se detecte temprano y no durante una crisis. La ventaja del atacante es que tus datos estan dispersos y son correlacionables; tu ventaja es que decides que nodos quedan conectados. Corta los correctos y la cadena de suministro del doxxing se seca, no porque cada registro haya desaparecido, sino porque ninguno vuelve a sumar.