osint google app icon image

OSINT: Verejné dáta, ktoré o vás môže zneužiť ktokoľvek

OSINT, z anglického „Open-Source INTelligence“ (t. j. verejne dostupné informácie), je postup získavania informácií o subjekte pomocou často využívaných a spotrebiteľsky dostupných nástrojov, ako je napríklad Google alebo Facebook.

Nejde o nelegálnu činnosť. OSINT využívajú novinári, firmy, bezpečnostní analytici aj štátne inštitúcie. Zároveň však môže byť zneužitý útočníkmi na získanie citlivých informácií o jednotlivcoch.

Môže byť kategorizovaný podľa druhu médií využitých pri získavaní informácií na tri hlavné skupiny:

  1. Verejné médiá: tlačené noviny, rádio, televízia a magazíny.
  2. Internetové médiá: online publikácie, blogy, diskutné fóra a príspevky na sociálnych sieťach.
  3. Verejné vládne údaje: štátne registre, rozpočty, tlačové správy či obchodný register.
a group of different social media logos
(unsplash/Mariia Shalabaieva)

K akým dátam sa môže zneužívateľ cez OSINT dostať?

Nie je priamočiara odpoveď, ktorá zodpovedá všetkým situáciam. Informácie väčšinou zahrňujú telefónne číslo, e-mailovú adresu, trvalé bydlisko, meno, priezvisko a vek. Záleží na tom, ako veľmi používateľ zverejnil o svojom súkromnom živote online, čím viac, tým lepšie pre útočníka. Sociálne siete postavené na uzavretých skupinách a slepej dôvere sú pre takéto útoky raj, častým príkladom je Facebook.

Facebook, Instagram či TikTok tvoria prepojené sociálne siete, ktorými útočník dokáže zistiť viac o danej osobe. Napríklad s kým sa rozpráva, mená jeho blízkych, kde a kam chodí najčastejšie alebo dokonca jeho/jej záľuby a hobby vo voľnom čase. Je veľmi nebezpečné, ak má jeden z priateľov danej osoby kompromitovaný účet, pretože dostane útočník celý profil osoby.

Čo s týmito informáciami môžu robiť?

Nejde toľko o bezpečie vášho účtu alebo hesla. Ide o odolnosť voči sociálnemu inžinierstvu, ktoré útočníci využívajú. Ak majú dostatok dát alebo citlivé údaje začína sa fáza útoku, útočník má dve možnosti, môže vymáhať peniaze za výmenu zdanlivého vymazania dát (viď. blackmailing), alebo môže zostrojiť personalizovanú, falošnú prihlasovaciu stránku.

Najväčším kameňom úrazu je teda zodpovednosť používateľa sociálnej siete aplikovať racionálne rozmýšľanie pri publikovaní obsahu, ktorý by mohol byť potenciálne citlivým alebo príliš súkromným. Najčastejšie sa vyskytujú v informáciách zozbieraných využitím OSINT práve informácie o polohách z fotiek napr. z dovolenky alebo túry. Ďalej sa zneužíva predvolená verejnosť profilov a ich cenných informácií, ako napr. zoznamy priateľov či followerov.

osint google app icon image
(unsplash/Brett Jordan)

Ako sa brániť proti zneužitiu OSINT?

OSINT môže byť silným nástrojom iba vtedy, ak mu to dovolíte. Najlepším postupom je zosúkromňovať potenciálne citlivé údaje, ak nie všetky údaje na sociálnych sieťach. Osvedčenou metódou, ako eliminovať dostupné informácie o vás, je vyhľadať si vaše celé meno na preferovanom vyhľadávači. Ak máte jedno z veľmi bežných mien (napr. priezvisko Novák, Kováč, apod.) máte šťastie. Vaša neunikátnosť vás ochraňuje pred cieľovanými útokmi na meno.

Ďalej si vaše účty na platformách ako Instagram, TikTok, apod. premeňte na súkromné účty. V každej z tu vymenovaných aplikácií je možnosť svoj účet zosúkromniť, a tak predísť i možnému OSINT útoku. Už len tento krok zabráni veľkému množstvu potenciálnych útokov.

Rozmýšľajte racionálne predtým než zverejníte príspevok. Časté chyby sú verejné príspevky do éteru, kde sa nachádza presná poloha, označovanie priatelov či blízkych, súkromné alebo citlivé podujatia či situácie. Vždy si pred uverejnením premyslite, či príspevok naozaj neobsahuje žiaden zo spomínaných indikátorov citlivého príspevku.

Najlepšia obrana je však variabilita. Nepoužívajte rovnaké používateľské meno na rôznych platformách, na ktorých sa registrujete. Častým spôsobom vyhľadávania dát týchto nástrojov spočíva v presnom vyhľadávaní používateľských mien. Tým že si ho zmeníte na každej platforme eliminujete šancu, že útočník nájde zhodu a vytvorí si váš digitálny profil.

Dá sa tomuto zneužitiu predísť úplne?

Nie, každá interakcia na internete zanecháva takzv. digitálnu stopu, ktorou by vás veľmi odhodlaný útočník dokázal následovať aj keby ste mali všetky účty súkromné s rôznymi užívateľskými menami. Ak pokračujete podľa už spomínaných krokov tak máte ale veľmi nízku šancu, že by vás mohol takýto útok postihnúť.

Bežné hoaxy o OSINT-e

O postupe OSINT sa v niektorých (extrémnych) prípadoch hovorí, ako o nástroji, ktorý odhalí všetko o vás len z jednoho príspevku. Toto tvrdenie však nie je pravda a je to takzv. hoax alebo správa, ktorá má zavádzajúci, v určitých prípadoch priam falošný, charakter, ktorý má čítateľa zmiasť alebo ho vystrašiť.

Zdroje

Tento článok obsahuje zdroje,no je originálnou prácou CtrlAltDel.
Vyhradzujeme si autorské práva na tento článok.

Zdroje (referenčné): Wikipedia – OSINT (Open-source intelligence)

Viac od autora

(unsplash/ Growtika null)

Hrozba „Tea“ aplikácie: Nepatrnosť vývojárov viedla k úniku dát.