Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
blackout-public — Blackout — Il repository ufficiale pubblico FAFO di Blackout. | Kitploit
Strumenti/GitHubGitHub/clark-prog/blackout-public
OSINT (Open Source Intelligence)Informatica ForenseRaccolta InformazioniSicurezza WebDigital ForensicsPrivacyThreat IntelligencePaper e RicercaApprendimento e FormazioneRisposta agli IncidentiRisorse Curate
108 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
clark-prog/blackout-public

blackout-public

Blackout — Il repository ufficiale pubblico FAFO di Blackout.

Vedi Repository

Blackout's Public FAFO Repo

Documentazione sul Tracciamento Pre-Consenso di ZoomInfo GTM Studio

"Puoi bloccare il ricercatore. Non puoi bloccare le prove."


Cosa è Successo

Il 25 novembre 2025, l'amministratore delegato di ZoomInfo, Henry Schuck, ha pubblicato una demo del prodotto GTM Studio su LinkedIn — la loro piattaforma basata sull'IA che "identifica le visite a livello di persona al sito web."

Un ricercatore di sicurezza ha analizzato la pagina di destinazione di GTM Studio e ha documentato un'ampia infrastruttura di tracciamento pre-consenso. I risultati sono stati pubblicati come commento sul post LinkedIn del CEO.

Nel giro di pochi minuti, il ricercatore è stato bloccato.

Nessuna correzione. Nessuna precisazione. Solo silenzio.

Questo pacchetto di prove garantisce che i risultati non possano essere soppressi.


Risultati Chiave

RisultatoProva
50+ richieste di tracciamento prima del consensoLa cattura di rete mostra che il tracciamento si attiva prima del caricamento del banner del consenso
Biometria Sardine.ai abilitataenableBiometrics: true nella configurazione decodificata
Fingerprinting PerimeterXIl collector si attiva alla richiesta #79 (pre-consenso)
Fingerprinting DNS attivoenableDNS: true nella configurazione Sardine
118 domini di tracciamento uniciContattati al caricamento di una singola pagina
Fingerprinting di sessioneL'API di rilevamento frodi crea una sessione pre-consenso

La Prova Schiacciante

Configurazione Sardine.ai Decodificata

root@kitploit:~
{
  "enableBiometrics": true,
  "enableDNS": true,
  "partnerId": "zoominfo",
  "dBaseDomain": "d.sardine.ai",
  "environment": "production"
}

Questa configurazione è stata decodificata da un payload codificato in base64 nell'URL dell'iframe del collector.

Traduzione:

  • Movimenti del mouse tracciati per impostazione predefinita
  • Pattern di digitazione registrati
  • Fingerprinting DNS abilitato
  • ZoomInfo ha una partnership formale con Sardine.ai
  • Questo è ambiente di produzione, non di test

L'Ironia

ZoomInfo commercializza GTM Studio come uno strumento per "identificare le visite a livello di persona al sito web."

Eppure sulla loro stessa pagina di destinazione per questo prodotto, distribuiscono:

  • 3 fornitori esterni di identità/fingerprinting (Sardine.ai, PerimeterX, IdentityMatrix.ai)
  • Biometria comportamentale prima del consenso
  • 118 diversi domini di tracciamento

Anche il fornitore di identificazione dei visitatori non si fida del proprio prodotto per l'identificazione dei visitatori.


Per i Marketer: Perché Questo è Importante per Te

Non sei un avvocato della privacy. Stai cercando di raggiungere obiettivi di pipeline. Allora perché dovresti preoccuparti?

1. Il Tuo Budget Potrebbe Comprare Esposizione Legale

Ogni dollaro speso per fornitori con tracciamento pre-consenso documentato è un dollaro potenzialmente speso per futura responsabilità legale. Quando emergeranno le azioni collettive in questo settore, "non lo sapevamo" spesso non è accettato come difesa — potrebbe essere caratterizzato come negligenza.

La domanda da considerare: questi dati potrebbero diventare azionabili in sede giudiziaria?

2. I Tuoi "Dati di Intento" Potrebbero Comportare Rischio Legale

I dati raccolti senza il corretto consenso potrebbero non essere legalmente processabili. Ciò potrebbe significare:

  • I tuoi punteggi lead potrebbero basarsi su dati problematici
  • Le tue campagne ABM potrebbero colpire profili raccolti senza consenso
  • I tuoi modelli di attribuzione potrebbero includere segnali contaminati

Vale la pena valutarlo con il tuo team legale.

3. I Tuoi Clienti Potrebbero Diventare Attori Legali

Le persone tracciate senza consenso? Sono le stesse che stai cercando di convertire. Quando lo scopriranno (e la prevalenza di queste pratiche è sempre più pubblica), potresti non solo perdere un affare, ma creare un avversario con legittimazione ad agire.

Ogni visitatore è un potenziale attore. Ogni visualizzazione di pagina è una potenziale prova.

4. La Conformità del Tuo Fornitore Influisce sulla TUA Conformità

Articolo 26 del GDPR. CCPA 1798.100. I tuoi contratti potrebbero dire "il fornitore garantisce la conformità." I tribunali hanno comunque stabilito la responsabilità solidale. Quando le pratiche di un fornitore diventano di pubblico dominio, il tuo team legale chiederà: "Chi ha approvato questo fornitore?"

Quella risposta è scopribile.

5. I Tuoi Concorrenti Potrebbero Usarlo Contro di Te

Immagina di perdere un affare enterprise perché il team di sicurezza del potenziale cliente ha analizzato il tuo stack martech. Immagina la domanda della RFP: "Utilizzi fornitori con tracciamento pre-consenso documentato?"

Le tue scelte di fornitori sono scopribili. Scegli di conseguenza.


La Cruda Realtà

Il marketing ha operato in modalità "muoviti veloce, chiedi scusa" per 15 anni. Quest'era sta finendo.

L'infrastruttura di tracciamento che ha alimentato il playbook "crescita a tutti i costi" ora è:

  • Documentata (stai leggendo le prove)
  • Scopribile (repository GitHub pubblico)
  • Potenzialmente azionabile (possono applicarsi GDPR, CCPA, CIPA)

Puoi scegliere tra:

  1. Auditare il tuo stack ora e valutare la responsabilità prima che si cristallizzi
  2. Aspettare un controllo esterno e spiegare perché non hai agito sulle prove pubbliche

I fornitori non ti proteggeranno. I tuoi contratti potrebbero non proteggerti. Solo le tue scelte lo faranno.


Contenuto delle Prove

root@kitploit:~
zoominfo-gtm-studio/
├── FINDINGS.md              # Full technical analysis
├── TIMELINE.md              # CEO post → comment → block sequence
├── code/
│   ├── sardine-config.json  # Decoded biometrics configuration
│   ├── perimeterx.md        # PerimeterX infrastructure details
│   └── tracking-sequence.md # Complete request timeline
├── methodology/
│   └── how-we-tested.md     # Reproduction instructions
└── legal/
    ├── gdpr-analysis.md     # EU regulation analysis
    ├── ccpa-analysis.md     # California privacy law analysis
    └── cipa-exposure.md     # California wiretapping exposure analysis

Come Verificare (5 Minuti)

  1. Apri Chrome in modalità Incognito
  2. Apri DevTools (F12) → scheda Network
  3. Abilita "Preserve log"
  4. Naviga a: https://www.zoominfo.com/products/gtm-studio
  5. NON interagire con il banner del consenso
  6. Conta le richieste che si attivano prima di vedere il banner

Cosa Cercare

  • collector-pxosx7m0dx.px-cloud.net — Fingerprinting PerimeterX
  • *.d.sardine.ai/bg.png — Biometria comportamentale Sardine
  • gw-app.zoominfo.com/gw/ziapi/fraud-detection — Fingerprinting di sessione

Analisi Legale

GDPR (EU)

  • Articolo 5(3): Richiesto consenso cookie prima del tracciamento
  • Articolo 6: Necessaria base giuridica per il trattamento
  • Articolo 9: La biometria comportamentale può costituire categoria speciale di dati

CCPA/CPRA (California)

  • Diritto di conoscere: La partnership Sardine.ai non è divulgata nell'informativa sulla privacy
  • Diritto di opt-out: Nessuna opzione di opt-out presentata prima dell'inizio del tracciamento
  • Condivisione dei dati: Dati trasmessi a oltre 40 terze parti pre-consenso

CIPA (California)

  • Disposizioni sulle intercettazioni: La raccolta di dati biometrici senza consenso potrebbe implicare le normative sulle intercettazioni
  • Consenso di entrambe le parti: La California richiede il consenso di tutte le parti per determinate registrazioni

La Risposta del CEO

![Henry_Schuck_Post](./Screenshot 2025-11-25 100147.png)

Quando gli sono state presentate prove documentate di:

  • Tracciamento pre-consenso
  • Raccolta di biometria comportamentale
  • 118 domini di tracciamento su una singola pagina

Il CEO di una società quotata in borsa ha scelto di:

  • Bloccare il ricercatore
  • NON contestare i risultati
  • NON fornire chiarimenti

ZoomInfo non ha risposto alle richieste di commento su questi risultati.


Disclaimer Legale

QUESTO NON COSTITUISCE UN PARERE LEGALE.

Le informazioni contenute in questo pacchetto di prove sono fornite esclusivamente a scopo informativo ed educativo. Nulla di quanto qui contenuto costituisce un parere legale, e non viene creato alcun rapporto avvocato-cliente accedendo, leggendo o utilizzando queste informazioni.

Dovresti consultare un avvocato qualificato abilitato nella tua giurisdizione prima di intraprendere qualsiasi azione basata sulle informazioni qui presentate. La legge sulla privacy è complessa, varia per giurisdizione ed è soggetta a modifiche. Ciò che può costituire una violazione in una giurisdizione potrebbe non applicarsi in un'altra.

Blackout non è uno studio legale. Siamo ricercatori di sicurezza che documentano risultati tecnici. Non rilasciamo dichiarazioni o garanzie su:

  • L'accuratezza legale o la completezza di qualsiasi analisi
  • L'applicabilità delle normative citate alla tua situazione specifica
  • Lo stato attuale delle pratiche di tracciamento di qualsiasi azienda (che potrebbe cambiare)
  • L'esito di qualsiasi azione legale basata su queste informazioni

Tutti i risultati si basano su comportamenti osservabili pubblicamente al momento del test. Le catture di rete, le configurazioni decodificate e le cronologie delle richieste rappresentano un'istantanea puntuale. I fornitori potrebbero modificare le loro pratiche dopo la pubblicazione.

Se ritieni di essere stato colpito da pratiche di tracciamento o sorveglianza pre-consenso, consulta un avvocato specializzato in privacy o contatta la tua autorità locale per la protezione dei dati. Non fare affidamento esclusivamente su questo documento per valutare i tuoi diritti o rimedi legali.

Accedendo a questo pacchetto di prove, riconosci di aver letto e compreso questo disclaimer.


Informazioni su Questo Rilascio

Questo pacchetto di prove viene rilasciato nell'interesse pubblico.

L'infrastruttura di tracciamento dei fornitori dovrebbe essere trasparente e verificabile, non soppressa quando documentata.

Rilasciato da: Blackout Research
Data: 25 novembre 2025


Blackout Friday — November 29, 2025

Scansioni forensi gratuite. 100 domini. 24 ore.

Scopri cosa stanno facendo I TUOI fornitori.

→ deployblackout.com


"Puoi bloccare il ricercatore.
Non puoi bloccare le prove."

Scarica lo strumento