Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
blackout-public — Blackout — Das offizielle Blackout Public FAFO Repo. | Kitploit
Tools/GitHubGitHub/clark-prog/blackout-public
OSINT (Open-Source-Intelligence)ForensikInformationsbeschaffungWebsicherheitDigitale ForensikPrivatsphäreBedrohungsanalysePapers & ForschungLernen & BildungIncident ResponseKuratierte Ressourcen
1032vor 10 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
clark-prog/blackout-public

blackout-public

Blackout — Das offizielle Blackout Public FAFO Repo.

Repository anzeigen

Blackout's Public FAFO Repo

ZoomInfo GTM Studio: Dokumentation zum Pre-Consent-Tracking

„Sie können den Forscher blockieren. Sie können die Beweise nicht blockieren.“


Was passiert ist

Am 25. November 2025 veröffentlichte ZoomInfo-CEO Henry Schuck auf LinkedIn eine Produktdemo von GTM Studio – der KI-gestützten Plattform, die „Besuche auf Personenebene identifiziert“.

Ein Sicherheitsforscher analysierte die GTM Studio-Landingpage und dokumentierte eine umfangreiche Pre-Consent-Tracking-Infrastruktur. Die Erkenntnisse wurden als Kommentar unter dem LinkedIn-Beitrag des CEOs veröffentlicht.

Innerhalb weniger Minuten wurde der Forscher blockiert.

Keine Richtigstellung. Keine Klarstellung. Nur Stille.

Dieses Beweispaket stellt sicher, dass die Erkenntnisse nicht unterdrückt werden können.


Wichtigste Erkenntnisse

ErkenntnisBeweis
Über 50 Tracking-Anfragen vor ConsentNetzwerk-Mitschnitt zeigt, dass Tracking ausgelöst wird, bevor das Consent-Banner lädt
Sardine.ai-Biometrie aktiviertenableBiometrics: true in dekodierter Konfiguration
PerimeterX-FingerprintingCollector feuert bei Anfrage #79 (vor Consent)
DNS-Fingerprinting aktivenableDNS: true in Sardine-Konfiguration
118 eindeutige Tracking-DomainsBei einem einzigen Seitenaufruf kontaktiert
Session-FingerprintingFraud-Erkennungs-API erstellt Session vor Consent

Der Smoking Gun

Dekodierte Sardine.ai-Konfiguration

{
  "enableBiometrics": true,
  "enableDNS": true,
  "partnerId": "zoominfo",
  "dBaseDomain": "d.sardine.ai",
  "environment": "production"
}

Diese Konfiguration wurde aus einem base64-kodierten Payload in der Collector-Iframe-URL dekodiert.

Übersetzung:

  • Mausbewegungen werden standardmäßig getrackt
  • Tippmuster werden aufgezeichnet
  • DNS-Fingerprinting ist aktiviert
  • ZoomInfo hat eine formelle Partnerschaft mit Sardine.ai
  • Dies ist Produktion, nicht Test

Die Ironie

ZoomInfo vermarktet GTM Studio als Tool zur „Identifizierung von Besuchen auf Personenebene“.

Doch auf ihrer eigenen Landingpage für dieses Produkt setzen sie ein:

  • 3 externe Identitäts-/Fingerprinting-Anbieter (Sardine.ai, PerimeterX, IdentityMatrix.ai)
  • Verhaltensbiometrie vor Consent
  • 118 verschiedene Tracking-Domains

Selbst der Besucheridentifikations-Anbieter vertraut seinem eigenen Produkt nicht zur Besucheridentifikation.


Für Marketer: Warum das für Sie wichtig ist

Sie sind kein Datenschutzanwalt. Sie versuchen, Pipeline-Ziele zu erreichen. Warum sollten Sie sich also kümmern?

1. Ihr Budget könnte rechtliche Risiken kaufen

Jeder Dollar, der für Anbieter mit dokumentiertem Pre-Consent-Tracking ausgegeben wird, ist ein Dollar, der potenziell für zukünftige rechtliche Haftungen ausgegeben wird. Wenn in diesem Bereich Sammelklagen auftauchen, wird „das wussten wir nicht“ oft nicht als Verteidigung akzeptiert – es kann als Fahrlässigkeit eingestuft werden.

Die zu bedenkende Frage: Könnten diese Daten in einem Rechtsstreit relevant werden?

2. Ihre „Intent Data“ könnte rechtliche Risiken bergen

Daten, die ohne ordnungsgemäße Einwilligung erhoben wurden, sind möglicherweise nicht rechtmäßig verarbeitbar. Das könnte bedeuten:

  • Ihre Lead-Scores basieren möglicherweise auf problematischen Daten
  • Ihre ABM-Kampagnen könnten auf Profile abzielen, die ohne Einwilligung gesammelt wurden
  • Ihre Attributionsmodelle könnten verunreinigte Signale enthalten

Dies sollte mit Ihrer Rechtsabteilung bewertet werden.

3. Ihre Kunden könnten Kläger werden

Die Personen, die ohne Einwilligung getrackt werden? Das sind dieselben Leute, die Sie konvertieren wollen. Wenn sie es herausfinden (und die Verbreitung dieser Praktiken wird zunehmend öffentlich), verlieren Sie vielleicht nicht nur einen Deal – Sie schaffen sich einen Gegner mit rechtlichem Stand.

Jeder Besucher ist ein potenzieller Kläger. Jeder Seitenaufruf ist potenzielles Beweismaterial.

4. Die Compliance Ihres Anbieters beeinflusst IHRE Compliance

DSGVO Art. 26. CCPA 1798.100. Ihre Verträge sagen vielleicht „Anbieter garantiert Compliance.“ Gerichte haben jedoch unabhängig davon eine gemeinsame Haftung festgestellt. Wenn die Praktiken eines Anbieters öffentlich werden, wird Ihre Rechtsabteilung fragen: „Wer hat diesen Anbieter genehmigt?“

Diese Antwort ist offenlegungspflichtig.

5. Ihre Konkurrenten könnten dies gegen Sie verwenden

Stellen Sie sich vor, Sie verlieren einen Enterprise-Deal, weil das Sicherheitsteam des Interessenten Ihren Martech-Stack recherchiert hat. Stellen Sie sich die RFP-Frage: „Nutzen Sie Anbieter mit dokumentiertem Pre-Consent-Tracking?“

Ihre Anbieterwahl ist offenlegungspflichtig. Wählen Sie entsprechend.


Die harte Wahrheit

Marketing hat 15 Jahre lang im Modus „schnell handeln, um Verzeihung bitten“ operiert. Diese Ära geht zu Ende.

Die Tracking-Infrastruktur, die das „Wachstum um jeden Preis“-Playbook antrieb, ist jetzt:

  • Dokumentiert (Sie lesen gerade die Beweise)
  • Offenlegungspflichtig (öffentliches GitHub-Repo)
  • Potentiell rechtlich relevant (DSGVO, CCPA, CIPA könnten anwendbar sein)

Sie können entweder:

  1. Ihren Stack jetzt auditieren und die Haftung bewerten, bevor sie sich verfestigt
  2. Auf externe Prüfung warten und erklären, warum Sie nicht auf öffentliche Beweise reagiert haben

Die Anbieter werden Sie nicht schützen. Ihre Verträge werden Sie möglicherweise nicht schützen. Nur Ihre Entscheidungen werden es.


Beweisinhalt

zoominfo-gtm-studio/
├── FINDINGS.md              # Vollständige technische Analyse
├── TIMELINE.md              # Ablauf: CEO-Post → Kommentar → Blockierung
├── code/
│   ├── sardine-config.json  # Dekodierte Biometrie-Konfiguration
│   ├── perimeterx.md        # Details zur PerimeterX-Infrastruktur
│   └── tracking-sequence.md # Vollständiger Anfrage-Zeitplan
├── methodology/
│   └── how-we-tested.md     # Reproduktionsanleitung
└── legal/
    ├── gdpr-analysis.md     # Analyse der EU-Regulierung
    ├── ccpa-analysis.md     # Analyse des kalifornischen Datenschutzgesetzes
    └── cipa-exposure.md     # Analyse der kalifornischen Abhör-Exposition

So überprüfen Sie es (5 Minuten)

  1. Öffnen Sie Chrome im Inkognito-Modus
  2. Öffnen Sie DevTools (F12) → Netzwerk-Tab
  3. Aktivieren Sie „Protokoll beibehalten“ (Preserve log)
  4. Navigieren Sie zu: https://www.zoominfo.com/products/gtm-studio
  5. Interagieren Sie NICHT mit dem Consent-Banner
  6. Zählen Sie die Anfragen, die ausgelöst werden, bevor Sie den Banner sehen

Achten Sie auf Folgendes

  • collector-pxosx7m0dx.px-cloud.net — PerimeterX-Fingerprinting
  • *.d.sardine.ai/bg.png — Sardine-Verhaltensbiometrie
  • gw-app.zoominfo.com/gw/ziapi/fraud-detection — Session-Fingerprinting

Rechtliche Analyse

DSGVO (EU)

  • Artikel 5(3): Cookie-Einwilligung erforderlich vor Tracking
  • Artikel 6: Rechtsgrundlage für die Verarbeitung erforderlich
  • Artikel 9: Verhaltensbiometrie könnte besondere Kategorien personenbezogener Daten darstellen

CCPA/CPRA (Kalifornien)

  • Auskunftsrecht: Sardine.ai-Partnerschaft nicht in der Datenschutzerklärung offengelegt
  • Widerspruchsrecht: Keine Opt-out-Möglichkeit vor Beginn des Trackings
  • Datenweitergabe: Daten werden vor Consent an über 40 Dritte übermittelt

CIPA (Kalifornien)

  • Abhörbestimmungen: Biometrie-Erhebung ohne Einwilligung könnte Abhörgesetze tangieren
  • Zwei-Parteien-Einwilligung: Kalifornien verlangt für bestimmte Aufzeichnungen die Einwilligung aller Beteiligten

Die Reaktion des CEOs

![Henry_Schuck_Post](./Screenshot 2025-11-25 100147.png)

Tool herunterladen