Informática Forense · OSINT

Pesquisa OSINT sobre intervenientes anonimizados ou pseudonimizados

Quando por trás de um facto relevante se encontram exclusivamente participantes anónimos ou pseudónimos na Internet, a identificação de uma identidade real é limitada e só é possível através de informações acessíveis ao público.

Pedido de informação sem compromisso

Nas pesquisas OSINT, este aspeto é particularmente importante, uma vez que o âmbito, a qualidade e a fiabilidade das informações acessíveis ao público podem variar significativamente consoante a questão em causa, a pessoa ou organização em questão e a plataforma utilizada. Uma investigação sobre uma empresa, uma análise de infraestruturas e a verificação de um conteúdo específico nas redes sociais não devem ser tratadas segundo o mesmo esquema. A fonte, a atualidade, a verificabilidade e o quadro jurídico determinam quais as informações que são fiáveis e qual o método de investigação adequado.

Nesses casos, concentramo-nos no registo documentado de padrões de comportamento identificáveis e de vestígios técnicos, sem prometer uma identificação inequívoca, o que não é tecnicamente possível.

Porquê o LanCologne?

A LanCologne não realiza investigações OSINT seguindo um esquema padrão genérico, mas sim com base na questão probatória concreta, nas fontes públicas disponíveis e no respetivo quadro jurídico. Os nossos colaboradores possuem décadas de experiência em tecnologias da informação e uma longa experiência prática em informática forense. Apoiamos empresas, advogados, particulares, bem como, regularmente, tribunais e autoridades, na investigação técnica de factos digitais.

A pesquisa é, por princípio, documentada e rastreável. Os conteúdos online encontrados e acessíveis ao público são, na medida do tecnicamente possível, arquivados atempadamente ou guardados como captura de ecrã, a fim de preservar o seu valor probatório, mesmo em caso de alteração ou eliminação posterior do conteúdo original.

A nossa forma de trabalhar e as ferramentas que utilizamos

A nossa investigação OSINT não começa com uma pesquisa online não estruturada, mas sim com a contextualização da questão probatória concreta no âmbito de um caso já existente, seja ele de informática forense, jurídico ou interno à empresa. Só depois disso é que se determina quais as fontes digitais acessíveis ao público que podem ser relevantes para a questão em causa e em que ordem estas devem ser analisadas.

Na etapa seguinte, define-se a estratégia de pesquisa. Para tal, distinguimos se as informações relevantes podem ser obtidas através das redes sociais, de registos públicos, de dados relativos à infraestrutura técnica ou de conteúdos da Web de acesso geral. A seleção das fontes orienta-se exclusivamente pela questão probatória concreta, e não pela mera disponibilidade de ferramentas específicas.

Cada etapa da pesquisa e cada documento digital encontrado são documentados com um registo de data e hora e a indicação da fonte e, na medida do tecnicamente possível, guardados sob a forma de uma captura de ecrã ou de uma cópia arquivada. Desta forma, a rastreabilidade é mantida mesmo que um conteúdo online original tenha sido entretanto alterado ou eliminado.

No caso de intervenientes anonimizados ou pseudonimizados, documentamos de forma específica as características técnicas e de conteúdo reutilizadas em várias plataformas e comunicamos de forma transparente em que casos não é possível uma identificação inequívoca através de fontes acessíveis ao público.

Para um leitor sem conhecimentos na área, há um aspeto particularmente importante: uma ferramenta OSINT não „descobre" automaticamente a verdade. Ela agrega e relaciona informações acessíveis ao público de acordo com regras programadas, pelo que conteúdos online desatualizados, falsos ou intencionalmente enganosos podem ser incorporados num resultado sem serem detetados. Por isso, no caso de conclusões decisivas, verificamos de que fonte provém a informação e se uma segunda fonte independente confirma os mesmos factos.

Para as nossas pesquisas OSINT, utilizamos ferramentas consagradas como o Maltego, o SpiderFoot e o Shodan, complementadas por pesquisas manuais estruturadas através de motores de busca, redes sociais e registos públicos. Os nossos serviços de OSINT são, por princípio, prestados como componente complementar de questões já existentes no âmbito da informática forense, jurídico ou interno da empresa, e não como uma atividade autónoma de localização de pessoas ou de investigação, no sentido de uma agência de detetives. Caso uma solicitação se situe fora deste âmbito, informamos isso de forma transparente, em vez de prestarmos tacitamente um serviço que não está abrangido.

Áreas de aplicação típicas

•Pareceres judiciais e extrajudiciais
•Investigação complementar no âmbito de inquéritos forenses informáticos em curso
•Apoio a empresas, advogados, tribunais e autoridades
•Verificação de vestígios digitais e conteúdos online
•Análise de informações sobre empresas, infraestruturas e ameaças provenientes de fontes abertas
•Investigação de casos de fraude, violação de marcas e incidentes de cibersegurança
•Verificação cruzada dos resultados de pesquisa obtidos de forma automatizada
•Documentação e arquivamento de conteúdos online efémeros
•Documentação destinada a tribunais, advogados, seguradoras, autoridades e empresas

É assim que se realiza a pesquisa OSINT

1Classificação da questão probatória

Em primeiro lugar, esclarece-se em que contexto — forense informático, jurídico ou interno da empresa — se insere a investigação e qual a questão concreta a que se pretende dar resposta. Isto determina o âmbito e os limites da investigação subsequente.

2Seleção de fontes

Com base na questão probatória, determina-se quais as fontes acessíveis ao público — tais como redes sociais, registos, dados de infraestruturas técnicas ou conteúdos gerais da Internet — que podem ser relevantes.

3Pesquisa estruturada

A pesquisa é realizada com as nossas ferramentas habituais, bem como através de uma verificação manual estruturada. Cada passo é registado, de modo a tornar o processo compreensível.

4Arquivo e documentação

Sempre que tecnicamente possível, os conteúdos online relevantes são arquivados atempadamente ou guardados sob a forma de captura de ecrã com carimbo temporal, a fim de preservar o seu valor probatório, mesmo em caso de alterações posteriores.

5Análise em várias etapas

As informações recolhidas são analisadas de forma estruturada e, na medida do possível, cruzadas com outras fontes independentes, a fim de evitar erros decorrentes de uma única fonte.

6Validação manual

No caso de resultados particularmente relevantes para a prova ou invulgares, verificamos manualmente a fonte, o contexto e a plausibilidade, a fim de excluir interpretações erradas resultantes da automatização ou desinformação deliberada.

7Relatório e referência às provas

No final, não nos limitamos a enumerar o que foi possível investigar. Explicamos qual a fonte que sustenta os resultados, que conclusão é admissível e quais são os limites da investigação.

Por que razão esta área de investigação é relevante do ponto de vista forense?

Quando por trás de um facto relevante se encontram exclusivamente participantes anónimos ou pseudónimos na Internet, a identificação de uma identidade real é limitada e só é possível através de informações acessíveis ao público.

O valor forense não reside apenas na quantidade de informação encontrada, mas sim na sua origem e fiabilidade. Uma única publicação nas redes sociais, um registo ou uma indicação relativa à infraestrutura técnica pode ser mal interpretada sem contexto. Por isso, documentamos como uma informação pode ter surgido, quais as explicações alternativas existentes e quais as outras fontes que corroboram a conclusão.

Nesses casos, concentramo-nos no registo documentado de padrões de comportamento identificáveis e de vestígios técnicos, sem prometer uma identificação inequívoca, o que não é tecnicamente possível.

Além disso, especialmente nas pesquisas OSINT, a tentativa de uma verificação completa pode esbarrar em limites quando os conteúdos online são eliminados, tornados privados ou deliberadamente concebidos de forma enganosa. A falta de verificabilidade, as plataformas fechadas e os conteúdos em rápida evolução tornam evidente a importância de uma documentação atempada e de uma comunicação transparente sobre as limitações existentes antes da análise propriamente dita. As falhas nesta fase nem sempre podem ser corrigidas posteriormente.

Perguntas frequentes

Será que o LanCologne consegue descobrir a identidade real por trás de cada pseudónimo?+
Não, a associação a uma identidade real só é possível de forma limitada e exclusivamente através de informações acessíveis ao público; não é possível garantir o sucesso.
Que abordagens são utilizadas para a identificação?+
Por exemplo, a comparação de nomes de utilizador, estilo de escrita ou informações de contacto associadas publicamente em várias plataformas.
Será que as limitações e as incertezas são apresentadas de forma transparente?+
Sim, cada classificação é acompanhada do respetivo grau de certeza e as incertezas remanescentes são identificadas.
Será que a investigação faz sentido quando se trata de intervenientes totalmente anónimos?+
Frequentemente sim, uma vez que, mesmo sem uma identificação completa, é possível documentar informações adicionais relevantes, como padrões de comportamento ou ligações.

LanCologne – Informática Forense e OSINT em Colónia

Precisa de uma investigação OSINT profissional sobre „Investigação OSINT em relação a intervenientes anonimizados ou pseudonimizados"? A LanCologne apoia-o na análise estruturada e documentada de fontes digitais de acesso público, no âmbito de questões forenses de TI, jurídicas ou internas da empresa. O que é decisivo não é gerar o maior número possível de resultados, mas sim obter informações tecnicamente fiáveis e verificáveis.

Entre em contacto connosco agora