Pular para o conteúdo
Categoria: Hardening8 min de leitura

OSINT Etico: Investigando Sua Propria Pegada Digital com Maltego e Spiderfoot

Por Lucas Andrade ·

Antes que um stalker, recrutador hostil ou broker de dados te encontre, faca o trabalho voce mesmo. Maltego e Spiderfoot transformam fragmentos publicos em um mapa de ataque pessoal.

OSINT Etico: Investigando Sua Propria Pegada Digital com Maltego e Spiderfoot

Voce ja foi doxeado e nao sabe. Num domingo de manha recente rodei o Spiderfoot HX contra meu email principal e tirei 412 hits em 38 minutos: brokers como Assertiva e Telelistas, dumps antigos do Collection #1, um perfil esquecido no Last.fm de 2011 com a mesma foto que uso no LinkedIn, e dois foruns tecnicos onde publiquei minha cidade na bio. Nenhum desses pontos sozinho e perigoso. Combinados entregam endereco aproximado, faixa salarial provavel, stack tecnico e ate o horario em que costumo dormir. Esse e o ponto cego que o OSINT etico contra voce mesmo resolve, e por isso vale comecar antes do adversario.

Por que fazer OSINT contra voce primeiro

O self-OSINT e reconhecimento da cadeira do atacante com a vantagem etica de que o alvo consentiu: voce. A meta e enumerar tudo o que um adversario pode reunir de fontes abertas e correlacionar, e entao encolher de proposito. Mantenha o exercicio etico e legal limitando-se estritamente as suas proprias contas e dados; nunca pivote para a caixa de outra pessoa so porque um leak compartilhado a lista. Trabalhe a partir de uma VM limpa ou um perfil de navegador dedicado para que as consultas nao encham suas contas de alertas de login. Essa autoavaliacao e o teste pratico do modelo que voce montou em OPSEC para Pesquisadores de Seguranca: Modelo de Ameaca Pessoal: se o modelo no papel diz que seu endereco esta protegido e um scan de dez minutos prova o contrario, o modelo era ficcao.

Maltego Community Edition: o ponto didatico

Maltego Community Edition continua o ponto de partida mais didatico em 2026. Instale a versao 4.6, crie uma conta gratuita e ative os transforms padrao do Hub: Have I Been Pwned, Shodan free tier, DNS e WhoisXML. Crie uma Entity do tipo Email Address com seu endereco primario, botao direito e execute To Breaches [HIBP]. Depois arraste uma Phrase com seu nome completo e rode To Websites [using Search Engine]. O grafo cresce rapido, e o truque e usar a aba Collections para colapsar nos antes que virem espaguete visual. Marque cada no novo com tags de cor: vermelho para PII real, amarelo para pseudonimos, verde para descartavel. Essa disciplina inicial mantem o mapa legivel e transforma um grafo transbordante em um inventario sobre o qual voce consegue agir.

Spiderfoot: automatize a varredura tediosa

Spiderfoot complementa o Maltego onde o trabalho manual esgota. Use o container oficial: docker run -p 5001:5001 spiderfoot/spiderfoot e abra http://localhost:5001. Crie um scan tipo Footprint com seu email, dominio pessoal e telefone, marque All modules exceto os que exigem chaves pagas, e deixe rodar de 30 a 90 minutos. O modulo sfp_haveibeenpwned lista os vazamentos historicos, sfp_hunter devolve emails secundarios ligados ao seu dominio, e sfp_spider rastreia seu site pessoal atras de emails comentados em HTML antigo. Encontrei um trecho do meu documento em um PDF de evento de 2018 ainda indexado pelo Google, problema classico que as tecnicas de Higiene de Metadados: Limpando EXIF, PDF e Office antes de Publicar resolvem retroativamente. Exporte o scan como CSV para diferenciar contra a rodada do proximo trimestre.

Dados de vazamento e exposicao de credenciais

Dados de vazamento sao o caminho mais rapido de um email para uma senha em texto claro ou hash, e adversarios comecam por ai. Verifique cada endereco contra o Have I Been Pwned e depois, dentro dos limites legais e so para suas proprias contas, revise agregadores de exposicao de credenciais para ver quais senhas vazaram em claro. A resposta correta nao e panico, e rotacao: troque qualquer senha reutilizada, migre a conta para uma passkey ou uma passphrase unica no seu gerenciador e ative segundos fatores resistentes a phishing. Trate uma senha vazada que voce ainda usa em qualquer lugar como incidente ativo. Preste atencao especial a contas antigas, porque uma senha de dez anos atras costuma revelar o padrao com que voce ainda constroi as novas, e atacantes exploram justamente essa previsibilidade com ataques baseados em regras.

Fotos, busca reversa de imagem e EXIF

A parte menos glamourosa e a mais valiosa: cruzar fotos. Use PimEyes com cautela ou, de preferencia, auto-hospede o FaceCheck.ID via Docker e passe sua foto de perfil profissional pela base. Em paralelo, rode exiftool em cada imagem publica sua: exiftool -a -G1 -s perfil.jpg vaza latitude GPS, modelo de camera e as vezes numero de serie quando voce esqueceu de limpar metadados. Salvei um cliente de um stalking ativo porque o Instagram dele ainda carregava GPS preciso da casa em fotos de 2019 nunca limpas. O fluxo completo para compartimentar identidades visuais futuras esta em Compartimentacao Digital: Identidades Separadas sem Vazar Metadados, e vale ler antes de criar qualquer perfil novo que reuse seu rosto.

Telefones: o vetor subestimado

Telefone e o vetor mais subestimado. Rode PhoneInfoga contra seu numero: phoneinfoga scan -n +5511987654321. A ferramenta consulta NumVerify, OVH e Google dorks que revelam o numero indexado em classificados, grupos publicos de WhatsApp e ate planilhas do Google esquecidas. Depois cheque no Truecaller via um app limpo em uma VM Android para ver como terceiros te veem, muitas vezes com um apelido vazado por algum app de delivery. Combine isso com uma busca em bases regionais e voce ja tem o mesmo dataset que um golpista compraria por alguns reais na deep web. Para o playbook regional de brokers, Seguranca Pessoal Anti-Doxxing: Removendo Dados de Data Brokers em PT-BR e a referencia mais proxima porque a mecanica de opt-out se generaliza.

Nomes de usuario e enumeracao social

Nomes de usuario sao tecido conjuntivo: reuse um handle entre plataformas e voce entrega ao adversario um unico fio que desenrola tudo. Rode Sherlock ou a lista WhatsMyName contra seus handles habituais para ver onde o mesmo nome resolve, do GitHub a foruns de nicho e perfis de games abandonados. Cada hit e um no para correlacionar: um perfil antigo pode expor um empregador anterior, uma escola ou um nome real em um campo de exibicao. A remediacao e exclusao ou divergencia deliberada, dando a cada identidade futura um handle novo e sem relacao. E aqui que o self-OSINT deixa de ser um relatorio e comeca a mudar como voce registra contas pelo resto da carreira.

Documente tudo e conduza a remediacao

Documente tudo em um arquivo markdown estruturado por categoria: Email, Telefone, Nome, Foto, Endereco, Empregador, Familia, Usuarios. Para cada item exposto, escreva uma acao de remediacao com prazo: abrir um opt-out, trocar a foto recorrente, apagar um post antigo, migrar para passkeys onde ainda usa SMS. Repita o scan completo a cada 90 dias e faca um diff dos resultados, e voce vera o impacto real do trabalho. Sua pegada digital nao desaparece; ela so encolhe sob disciplina. Guarde o arquivo cifrado ao lado do modelo de ameaca para que os dois documentos evoluam juntos e nenhum deles derive para ficcao.

Fique dentro da linha etica e legal

O OSINT etico tem limites duros. Investigue apenas seus proprios identificadores e contas; no momento em que uma consulta tocaria um terceiro sem autorizacao, pare. Nunca tente logar em nenhuma conta que aparecer, nao compre dumps de credenciais roubadas e prefira ferramentas que consultam indices publicos as que scrapeiam dados restritos. As mesmas tecnicas viram ilegais no instante em que o alvo nao e voce, entao guarde uma nota escrita de escopo para seus registros. A disciplina que voce pratica em si mesmo e exatamente a que mantem legal um engajamento pago quando o alvo e um cliente que assinou um SOW.

FAQ: e legal rodar essas ferramentas em mim?

Investigar suas proprias contas, emails, numeros e pegada publica e legal em praticamente toda jurisdicao porque voce e o titular dos dados. As zonas cinzentas surgem quando um dataset de vazamento tambem contem outras pessoas, quando uma busca reversa de imagem devolve estranhos, ou quando voce tenta autenticar em uma conta para confirmar acesso. Mantenha tudo em somente leitura, limitado aos seus identificadores, e nunca aja sobre dados de terceiros. Se quiser rodar a mesma varredura para um cliente, obtenha autorizacao escrita primeiro, exatamente como num pentest.

FAQ: quao longe no tempo devo olhar?

Tao longe quanto a internet lembra, o que e mais longe do que voce pensa. Contas de forum esquecidas de uma decada atras, versoes arquivadas de paginas apagadas e PDFs de eventos antigos costumam carregar as correlacoes mais danosas porque voce parou de pensar nelas. Consulte servicos de arquivo e usuarios antigos de forma explicita, porque as ferramentas da web atual perdem o que so sobrevive em caches. Os dados mais antigos costumam ser os mais perigosos justamente porque antecedem sua disciplina de OPSEC e voce nao controla mais as contas que os vazaram.

Takeaway pratico: bloqueie 4 horas na agenda agora, instale Maltego CE e Spiderfoot esta semana e trate seu proprio nome como alvo de bug bounty cujo pagamento e sua propria paz de espirito. Rode a varredura uma vez para fixar uma baseline, remedie as piores exposicoes e agende o mesmo scan a cada trimestre. A pegada que voce nao ve e a que um adversario usa primeiro, entao a unica jogada vencedora e ve-la antes deles.

Leituras relacionadas

Nenhum comentário ainda

Seja o primeiro a comentar.

Deixe seu comentário

Entre com sua conta Canverly para comentar. Você pode usar a mesma conta em qualquer site da rede.

Entrar com Canverly