Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
blackout-public — Blackout — El repositorio público oficial FAFO de Blackout. | Kitploit
Herramientas/GitHubGitHub/clark-prog/blackout-public
OSINT (Inteligencia de Fuentes Abiertas)Análisis ForenseRecopilación de InformaciónSeguridad WebForensia DigitalPrivacidadInteligencia de AmenazasPapers e InvestigaciónAprendizaje y EducaciónRespuesta a IncidentesRecursos Curados
10hace 8 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
clark-prog/blackout-public

blackout-public

Blackout — El repositorio público oficial FAFO de Blackout.

Ver Repositorio

Repositorio público FAFO de Blackout

ZoomInfo GTM Studio: Documentación sobre el seguimiento previo al consentimiento

"Puedes bloquear al investigador. No puedes bloquear la evidencia."


Lo que sucedió

El 25 de noviembre de 2025, el CEO de ZoomInfo, Henry Schuck, publicó una demostración del producto GTM Studio en LinkedIn: su plataforma impulsada por IA que "identifica visitas a sitios web a nivel de persona".

Un investigador de seguridad analizó la página de destino de GTM Studio y documentó una amplia infraestructura de seguimiento previo al consentimiento. Los hallazgos se publicaron como comentario en la publicación del CEO en LinkedIn.

En cuestión de minutos, el investigador fue bloqueado.

Sin corrección. Sin aclaración. Solo silencio.

Este paquete de evidencia garantiza que los hallazgos no puedan ser suprimidos.


Hallazgos clave

HallazgoEvidencia
Más de 50 solicitudes de seguimiento antes del consentimientoLa captura de red muestra que el seguimiento se activa antes de que se cargue el banner de consentimiento
Biometría de Sardine.ai habilitadaenableBiometrics: true en la configuración decodificada
Huella digital de PerimeterXEl collector se activa en la solicitud n.º 79 (previo al consentimiento)
Huella digital de DNS activaenableDNS: true en la configuración de Sardine
118 dominios de seguimiento únicosContactados en una sola carga de página
Huella digital de sesiónLa API de detección de fraude crea la sesión antes del consentimiento

La prueba irrefutable

Configuración decodificada de Sardine.ai

root@kitploit:~
{
  "enableBiometrics": true,
  "enableDNS": true,
  "partnerId": "zoominfo",
  "dBaseDomain": "d.sardine.ai",
  "environment": "production"
}

Esta configuración se decodificó a partir de una carga útil codificada en base64 en la URL del iframe del collector.

Traducción:

  • Movimientos del ratón rastreados por defecto
  • Patrones de escritura registrados
  • Huella digital de DNS habilitada
  • ZoomInfo tiene una asociación formal con Sardine.ai
  • Esto es producción, no pruebas

La ironía

ZoomInfo comercializa GTM Studio como una herramienta para "identificar visitas a sitios web a nivel de persona".

Sin embargo, en su propia página de destino para este producto, despliegan:

  • 3 proveedores externos de identidad/huella digital (Sardine.ai, PerimeterX, IdentityMatrix.ai)
  • Biometría conductual antes del consentimiento
  • 118 dominios de seguimiento diferentes

Incluso el proveedor de identificación de visitantes no confía en su propio producto para la identificación de visitantes.


Para especialistas en marketing: por qué esto te importa

No eres abogado de privacidad. Estás intentando alcanzar objetivos de pipeline. Entonces, ¿por qué debería importarte?

1. Tu presupuesto puede estar comprando exposición legal

Cada dólar gastado en proveedores con seguimiento documentado previo al consentimiento es un dólar potencialmente gastado en responsabilidad legal futura. Cuando surgen demandas colectivas en este ámbito, "no lo sabíamos" a menudo no se acepta como defensa; puede caracterizarse como negligencia.

La pregunta a considerar: ¿podrían estos datos dar lugar a acciones legales en un litigio?

2. Tus "datos de intención" pueden conllevar riesgo legal

Los datos recopilados sin el consentimiento adecuado pueden no ser procesables legalmente. Eso podría significar:

  • Tus puntuaciones de leads pueden estar basadas en datos problemáticos
  • Tus campañas de ABM pueden dirigirse a perfiles recopilados sin consentimiento
  • Tus modelos de atribución pueden incluir señales contaminadas

Esto merece la pena evaluarlo con tu equipo legal.

3. Tus clientes podrían convertirse en demandantes

¿Las personas a las que se realiza seguimiento sin consentimiento? Son las mismas personas que intentas convertir. Cuando se enteren (y la prevalencia de estas prácticas es cada vez más pública), puede que no solo pierdas un trato: puedes crear un adversario con legitimación legal.

Cada visitante es un demandante potencial. Cada visita a una página es evidencia potencial.

4. El cumplimiento de tu proveedor afecta TU cumplimiento

Artículo 26 del GDPR. CCPA 1798.100. Tus contratos pueden decir "el proveedor garantiza el cumplimiento". Los tribunales han establecido responsabilidad solidaria independientemente de ello. Cuando las prácticas de un proveedor pasan a ser de registro público, tu equipo legal preguntará: "¿Quién aprobó a este proveedor?"

Esa respuesta es descubrible.

5. Tus competidores pueden usar esto en tu contra

Imagina perder un trato empresarial porque el equipo de seguridad del cliente potencial investigó tu pila de martech. Imagina la pregunta de la RFP: "¿Utilizas proveedores con seguimiento documentado previo al consentimiento?"

Tus elecciones de proveedores son descubribles. Elige en consecuencia.


La dura verdad

El marketing ha operado en un modo de "muévete rápido, pide perdón" durante 15 años. Esa era está terminando.

La infraestructura de seguimiento que impulsó el manual de "crecimiento a toda costa" ahora está:

  • Documentada (estás leyendo la evidencia)
  • Descubrible (repositorio público de GitHub)
  • Potencialmente accionable (pueden aplicar GDPR, CCPA, CIPA)

Puedes:

  1. Auditar tu stack ahora y evaluar la responsabilidad antes de que se materialice
  2. Esperar el escrutinio externo y explicar por qué no actuaste ante evidencia pública

Los proveedores no te protegerán. Tus contratos pueden no protegerte. Solo tus decisiones lo harán.


Contenido de la evidencia

root@kitploit:~
zoominfo-gtm-studio/
├── FINDINGS.md              # Full technical analysis
├── TIMELINE.md              # CEO post → comment → block sequence
├── code/
│   ├── sardine-config.json  # Decoded biometrics configuration
│   ├── perimeterx.md        # PerimeterX infrastructure details
│   └── tracking-sequence.md # Complete request timeline
├── methodology/
│   └── how-we-tested.md     # Reproduction instructions
└── legal/
    ├── gdpr-analysis.md     # EU regulation analysis
    ├── ccpa-analysis.md     # California privacy law analysis
    └── cipa-exposure.md     # California wiretapping exposure analysis

Cómo verificarlo (5 minutos)

  1. Abre Chrome en modo incógnito
  2. Abre DevTools (F12) → pestaña Network
  3. Habilita "Preserve log"
  4. Navega a: https://www.zoominfo.com/products/gtm-studio
  5. NO interactúes con el banner de consentimiento
  6. Cuenta las solicitudes que se disparan antes de que veas el banner

Qué buscar

  • collector-pxosx7m0dx.px-cloud.net — Huella digital de PerimeterX
  • *.d.sardine.ai/bg.png — Biometría conductual de Sardine
  • gw-app.zoominfo.com/gw/ziapi/fraud-detection — Huella digital de sesión

Análisis legal

GDPR (UE)

  • Artículo 5(3): Se requiere consentimiento de cookies antes del seguimiento
  • Artículo 6: Se requiere una base legal para el procesamiento
  • Artículo 9: La biometría conductual puede constituir datos de categoría especial

CCPA/CPRA (California)

  • Derecho a saber: la asociación con Sardine.ai no se revela en la política de privacidad
  • Derecho a optar por no participar: no se presenta opción de exclusión antes de que comience el seguimiento
  • Intercambio de datos: datos transmitidos a más de 40 terceros antes del consentimiento

CIPA (California)

  • Disposiciones sobre interceptación de comunicaciones: la recopilación biométrica sin consentimiento puede implicar estatutos de interceptación
  • Consentimiento de dos partes: California requiere el consentimiento de todas las partes para ciertas grabaciones

La respuesta del CEO

![Henry_Schuck_Post](./Screenshot 2025-11-25 100147.png)

Cuando se le presentó evidencia documentada de:

  • Seguimiento previo al consentimiento
  • Recopilación de biometría conductual
  • 118 dominios de seguimiento en una sola página

El CEO de una empresa que cotiza en bolsa optó por:

  • Bloquear al investigador
  • NO impugnar los hallazgos
  • NO proporcionar aclaración

ZoomInfo no ha respondido a las solicitudes de comentarios sobre estos hallazgos.


Aviso legal

ESTO NO ES ASESORAMIENTO LEGAL.

La información contenida en este paquete de evidencia se proporciona únicamente con fines informativos y educativos. Nada de lo aquí incluido constituye asesoramiento legal, y no se crea ninguna relación abogado-cliente al acceder, leer o utilizar esta información.

Debes consultar con un abogado cualificado con licencia en tu jurisdicción antes de tomar cualquier medida basada en la información aquí presentada. La ley de privacidad es compleja, varía según la jurisdicción y está sujeta a cambios. Lo que puede constituir una infracción en una jurisdicción puede no aplicarse en otra.

Blackout no es un bufete de abogados. Somos investigadores de seguridad que documentamos hallazgos técnicos. No hacemos declaraciones ni garantías sobre:

  • La precisión legal o integridad de cualquier análisis
  • La aplicabilidad de las regulaciones citadas a tu situación específica
  • El estado actual de las prácticas de seguimiento de cualquier empresa (que pueden cambiar)
  • El resultado de cualquier acción legal basada en esta información

Todos los hallazgos se basan en el comportamiento públicamente observable en el momento de las pruebas. Las capturas de red, las configuraciones decodificadas y los cronogramas de solicitudes representan una instantánea en un momento determinado. Los proveedores pueden modificar sus prácticas después de la publicación.

Si crees que te has visto afectado por prácticas de seguimiento previo al consentimiento o vigilancia, consulta a un abogado de privacidad o contacta con tu autoridad local de protección de datos. No te bases únicamente en este documento para evaluar tus derechos o recursos legales.

Al acceder a este paquete de evidencia, reconoces que has leído y comprendido este aviso.


Acerca de esta publicación

Este paquete de evidencia se publica en interés público.

La infraestructura de seguimiento de los proveedores debería ser transparente y verificable, no suprimida cuando se documenta.

Publicado por: Blackout Research
Fecha: 25 de noviembre de 2025


Blackout Friday — 29 de noviembre de 2025

Escaneos forenses gratuitos. 100 dominios. 24 horas.

Descubre qué están haciendo TUS proveedores.

→ deployblackout.com


"Puedes bloquear al investigador.
No puedes bloquear la evidencia."

Descargar herramienta