Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
blackout-public — Blackout — The Official Blackout Public FAFO Repo. | Kitploit
Tools/GitHubGitHub/clark-prog/blackout-public
OSINT (Open Source Intelligence)ForensicsInformation GatheringWeb SecurityDigital ForensicsPrivacyThreat IntelligencePapers & ResearchLearning & EducationIncident ResponseCurated Resources
10vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
clark-prog/blackout-public

blackout-public

Blackout — The Official Blackout Public FAFO Repo.

Repository anzeigen

Blackout's Public FAFO Repo

ZoomInfo GTM Studio: Dokumentation zum Pre-Consent-Tracking

„Sie können den Forscher blockieren. Sie können die Beweise nicht blockieren.“


Was passiert ist

Am 25. November 2025 veröffentlichte ZoomInfo-CEO Henry Schuck auf LinkedIn eine Produktdemo von GTM Studio – der KI-gestützten Plattform, die „Besuche auf Personenebene identifiziert“.

Ein Sicherheitsforscher analysierte die GTM Studio-Landingpage und dokumentierte eine umfangreiche Pre-Consent-Tracking-Infrastruktur. Die Erkenntnisse wurden als Kommentar unter dem LinkedIn-Beitrag des CEOs veröffentlicht.

Innerhalb weniger Minuten wurde der Forscher blockiert.

Keine Richtigstellung. Keine Klarstellung. Nur Stille.

Dieses Beweispaket stellt sicher, dass die Erkenntnisse nicht unterdrückt werden können.


Wichtigste Erkenntnisse

ErkenntnisBeweis
Über 50 Tracking-Anfragen vor ConsentNetzwerk-Mitschnitt zeigt, dass Tracking ausgelöst wird, bevor das Consent-Banner lädt
Sardine.ai-Biometrie aktiviertenableBiometrics: true in dekodierter Konfiguration
PerimeterX-FingerprintingCollector feuert bei Anfrage #79 (vor Consent)
DNS-Fingerprinting aktivenableDNS: true in Sardine-Konfiguration
118 eindeutige Tracking-DomainsBei einem einzigen Seitenaufruf kontaktiert
Session-FingerprintingFraud-Erkennungs-API erstellt Session vor Consent

Der Smoking Gun

Dekodierte Sardine.ai-Konfiguration

root@kitploit:~
{
  "enableBiometrics": true,
  "enableDNS": true,
  "partnerId": "zoominfo",
  "dBaseDomain": "d.sardine.ai",
  "environment": "production"
}

Diese Konfiguration wurde aus einem base64-kodierten Payload in der Collector-Iframe-URL dekodiert.

Übersetzung:

  • Mausbewegungen werden standardmäßig getrackt
  • Tippmuster werden aufgezeichnet
  • DNS-Fingerprinting ist aktiviert
  • ZoomInfo hat eine formelle Partnerschaft mit Sardine.ai
  • Dies ist Produktion, nicht Test

Die Ironie

ZoomInfo vermarktet GTM Studio als Tool zur „Identifizierung von Besuchen auf Personenebene“.

Doch auf ihrer eigenen Landingpage für dieses Produkt setzen sie ein:

  • 3 externe Identitäts-/Fingerprinting-Anbieter (Sardine.ai, PerimeterX, IdentityMatrix.ai)
  • Verhaltensbiometrie vor Consent
  • 118 verschiedene Tracking-Domains

Selbst der Besucheridentifikations-Anbieter vertraut seinem eigenen Produkt nicht zur Besucheridentifikation.


Für Marketer: Warum das für Sie wichtig ist

Sie sind kein Datenschutzanwalt. Sie versuchen, Pipeline-Ziele zu erreichen. Warum sollten Sie sich also kümmern?

1. Ihr Budget könnte rechtliche Risiken kaufen

Jeder Dollar, der für Anbieter mit dokumentiertem Pre-Consent-Tracking ausgegeben wird, ist ein Dollar, der potenziell für zukünftige rechtliche Haftungen ausgegeben wird. Wenn in diesem Bereich Sammelklagen auftauchen, wird „das wussten wir nicht“ oft nicht als Verteidigung akzeptiert – es kann als Fahrlässigkeit eingestuft werden.

Die zu bedenkende Frage: Könnten diese Daten in einem Rechtsstreit relevant werden?

2. Ihre „Intent Data“ könnte rechtliche Risiken bergen

Daten, die ohne ordnungsgemäße Einwilligung erhoben wurden, sind möglicherweise nicht rechtmäßig verarbeitbar. Das könnte bedeuten:

  • Ihre Lead-Scores basieren möglicherweise auf problematischen Daten
  • Ihre ABM-Kampagnen könnten auf Profile abzielen, die ohne Einwilligung gesammelt wurden
  • Ihre Attributionsmodelle könnten verunreinigte Signale enthalten

Dies sollte mit Ihrer Rechtsabteilung bewertet werden.

3. Ihre Kunden könnten Kläger werden

Die Personen, die ohne Einwilligung getrackt werden? Das sind dieselben Leute, die Sie konvertieren wollen. Wenn sie es herausfinden (und die Verbreitung dieser Praktiken wird zunehmend öffentlich), verlieren Sie vielleicht nicht nur einen Deal – Sie schaffen sich einen Gegner mit rechtlichem Stand.

Jeder Besucher ist ein potenzieller Kläger. Jeder Seitenaufruf ist potenzielles Beweismaterial.

4. Die Compliance Ihres Anbieters beeinflusst IHRE Compliance

DSGVO Art. 26. CCPA 1798.100. Ihre Verträge sagen vielleicht „Anbieter garantiert Compliance.“ Gerichte haben jedoch unabhängig davon eine gemeinsame Haftung festgestellt. Wenn die Praktiken eines Anbieters öffentlich werden, wird Ihre Rechtsabteilung fragen: „Wer hat diesen Anbieter genehmigt?“

Diese Antwort ist offenlegungspflichtig.

5. Ihre Konkurrenten könnten dies gegen Sie verwenden

Stellen Sie sich vor, Sie verlieren einen Enterprise-Deal, weil das Sicherheitsteam des Interessenten Ihren Martech-Stack recherchiert hat. Stellen Sie sich die RFP-Frage: „Nutzen Sie Anbieter mit dokumentiertem Pre-Consent-Tracking?“

Ihre Anbieterwahl ist offenlegungspflichtig. Wählen Sie entsprechend.


Die harte Wahrheit

Marketing hat 15 Jahre lang im Modus „schnell handeln, um Verzeihung bitten“ operiert. Diese Ära geht zu Ende.

Die Tracking-Infrastruktur, die das „Wachstum um jeden Preis“-Playbook antrieb, ist jetzt:

  • Dokumentiert (Sie lesen gerade die Beweise)
  • Offenlegungspflichtig (öffentliches GitHub-Repo)
  • Potentiell rechtlich relevant (DSGVO, CCPA, CIPA könnten anwendbar sein)

Sie können entweder:

  1. Ihren Stack jetzt auditieren und die Haftung bewerten, bevor sie sich verfestigt
  2. Auf externe Prüfung warten und erklären, warum Sie nicht auf öffentliche Beweise reagiert haben

Die Anbieter werden Sie nicht schützen. Ihre Verträge werden Sie möglicherweise nicht schützen. Nur Ihre Entscheidungen werden es.


Beweisinhalt

root@kitploit:~
zoominfo-gtm-studio/
├── FINDINGS.md              # Vollständige technische Analyse
├── TIMELINE.md              # Ablauf: CEO-Post → Kommentar → Blockierung
├── code/
│   ├── sardine-config.json  # Dekodierte Biometrie-Konfiguration
│   ├── perimeterx.md        # Details zur PerimeterX-Infrastruktur
│   └── tracking-sequence.md # Vollständiger Anfrage-Zeitplan
├── methodology/
│   └── how-we-tested.md     # Reproduktionsanleitung
└── legal/
    ├── gdpr-analysis.md     # Analyse der EU-Regulierung
    ├── ccpa-analysis.md     # Analyse des kalifornischen Datenschutzgesetzes
    └── cipa-exposure.md     # Analyse der kalifornischen Abhör-Exposition

So überprüfen Sie es (5 Minuten)

  1. Öffnen Sie Chrome im Inkognito-Modus
  2. Öffnen Sie DevTools (F12) → Netzwerk-Tab
  3. Aktivieren Sie „Protokoll beibehalten“ (Preserve log)
  4. Navigieren Sie zu: https://www.zoominfo.com/products/gtm-studio
  5. Interagieren Sie NICHT mit dem Consent-Banner
  6. Zählen Sie die Anfragen, die ausgelöst werden, bevor Sie den Banner sehen

Achten Sie auf Folgendes

  • collector-pxosx7m0dx.px-cloud.net — PerimeterX-Fingerprinting
  • *.d.sardine.ai/bg.png — Sardine-Verhaltensbiometrie
  • gw-app.zoominfo.com/gw/ziapi/fraud-detection — Session-Fingerprinting

Rechtliche Analyse

DSGVO (EU)

  • Artikel 5(3): Cookie-Einwilligung erforderlich vor Tracking
  • Artikel 6: Rechtsgrundlage für die Verarbeitung erforderlich
  • Artikel 9: Verhaltensbiometrie könnte besondere Kategorien personenbezogener Daten darstellen

CCPA/CPRA (Kalifornien)

  • Auskunftsrecht: Sardine.ai-Partnerschaft nicht in der Datenschutzerklärung offengelegt
  • Widerspruchsrecht: Keine Opt-out-Möglichkeit vor Beginn des Trackings
  • Datenweitergabe: Daten werden vor Consent an über 40 Dritte übermittelt

CIPA (Kalifornien)

  • Abhörbestimmungen: Biometrie-Erhebung ohne Einwilligung könnte Abhörgesetze tangieren
  • Zwei-Parteien-Einwilligung: Kalifornien verlangt für bestimmte Aufzeichnungen die Einwilligung aller Beteiligten

Die Reaktion des CEOs

![Henry_Schuck_Post](./Screenshot 2025-11-25 100147.png)

Als ihm dokumentierte Beweise vorgelegt wurden für:

  • Pre-Consent-Tracking
  • Erhebung von Verhaltensbiometrie
  • 118 Tracking-Domains auf einer einzigen Seite

entschied sich der CEO eines börsennotierten Unternehmens dafür:

  • Den Forscher zu blockieren
  • Die Erkenntnisse NICHT anzufechten
  • Keine Klarstellung zu liefern

ZoomInfo hat auf Anfragen zur Stellungnahme zu diesen Erkenntnissen nicht reagiert.


Rechtlicher Hinweis

DIES IST KEINE RECHTSBERATUNG.

Die in diesem Beweispaket enthaltenen Informationen dienen ausschließlich Informations- und Bildungszwecken. Nichts davon stellt eine Rechtsberatung dar, und durch den Zugriff, das Lesen oder die Nutzung dieser Informationen entsteht kein Mandatsverhältnis.

Sie sollten einen qualifizierten Rechtsanwalt konsultieren, der in Ihrem Rechtsraum zugelassen ist, bevor Sie Maßnahmen auf der Grundlage der hier dargestellten Informationen ergreifen. Datenschutzrecht ist komplex, variiert je nach Rechtsraum und unterliegt Änderungen. Was in einem Rechtsraum einen Verstoß darstellen kann, trifft in einem anderen möglicherweise nicht zu.

Blackout ist keine Anwaltskanzlei. Wir sind Sicherheitsforscher, die technische Erkenntnisse dokumentieren. Wir geben keine Zusicherungen oder Garantien ab hinsichtlich:

  • Der rechtlichen Genauigkeit oder Vollständigkeit einer Analyse
  • Der Anwendbarkeit der zitierten Vorschriften auf Ihre spezifische Situation
  • Des aktuellen Stands der Tracking-Praktiken eines Unternehmens (die sich ändern können)
  • Des Ergebnisses rechtlicher Schritte, die auf diesen Informationen beruhen

Alle Erkenntnisse basieren auf öffentlich beobachtbarem Verhalten zum Zeitpunkt der Tests. Netzwerk-Mitschnitte, dekodierte Konfigurationen und Anfrage-Zeitpläne stellen eine Momentaufnahme dar. Anbieter können ihre Praktiken nach der Veröffentlichung ändern.

Wenn Sie glauben, von Pre-Consent-Tracking oder Überwachungspraktiken betroffen zu sein, wenden Sie sich an einen Datenschutzanwalt oder an Ihre zuständige Datenschutzbehörde. Verlassen Sie sich nicht ausschließlich auf dieses Dokument, um Ihre rechtlichen Ansprüche oder Rechtsbehelfe zu beurteilen.

Durch den Zugriff auf dieses Beweispaket bestätigen Sie, dass Sie diesen Haftungsausschluss gelesen und verstanden haben.


Über diese Veröffentlichung

Dieses Beweispaket wird im öffentlichen Interesse veröffentlicht.

Die Tracking-Infrastruktur von Anbietern sollte transparent und überprüfbar sein, nicht unterdrückt werden, wenn sie dokumentiert wird.

Veröffentlicht von: Blackout Research
Datum: 25. November 2025


Blackout Friday – 29. November 2025

Kostenlose forensische Scans. 100 Domains. 24 Stunden.

Finden Sie heraus, was IHRE Anbieter tun.

→ deployblackout.com


„Sie können den Forscher blockieren.
Sie können die Beweise nicht blockieren.“

Tool herunterladen