Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/clark-prog/blackout-public
OSINT (Inteligência de Fontes Abertas)Análise ForenseColeta de InformaçõesSegurança WebForensia DigitalPrivacidadeInteligência de AmeaçasPapers e PesquisaAprendizado e EducaçãoResposta a IncidentesRecursos Curados
1025há 9 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
clark-prog/blackout-public

blackout-public

Blackout — O Repositório Público Oficial FAFO do Blackout.

Ver Repositório

Repositório Público FAFO da Blackout

ZoomInfo GTM Studio: Documentação de Rastreamento Pré-Consentimento

"Você pode bloquear o pesquisador. Você não pode bloquear as evidências."


O Que Aconteceu

Em 25 de novembro de 2025, o CEO da ZoomInfo, Henry Schuck, publicou uma demonstração do produto GTM Studio no LinkedIn — sua plataforma com tecnologia de IA que "identifica visitas ao site em nível de pessoa."

Um pesquisador de segurança analisou a landing page do GTM Studio e documentou uma extensa infraestrutura de rastreamento pré-consentimento. As descobertas foram publicadas como um comentário na publicação do CEO no LinkedIn.

Em minutos, o pesquisador foi bloqueado.

Nenhuma correção. Nenhum esclarecimento. Apenas silêncio.

Este pacote de evidências garante que as descobertas não possam ser suprimidas.


Principais Descobertas

DescobertaEvidência
50+ solicitações de rastreamento antes do consentimentoA captura de rede mostra que o rastreamento é disparado antes de o banner de consentimento carregar
Biometria da Sardine.ai habilitadaenableBiometrics: true na configuração decodificada
Fingerprinting do PerimeterXO coletor dispara na solicitação #79 (pré-consentimento)
Fingerprinting de DNS ativoenableDNS: true na configuração do Sardine
118 domínios de rastreamento únicosContatados em um único carregamento de página
Fingerprinting de sessãoA API de detecção de fraude cria sessão antes do consentimento

A Prova Definitiva

Configuração Decodificada do Sardine.ai

root@kitploit:~
{
  "enableBiometrics": true,
  "enableDNS": true,
  "partnerId": "zoominfo",
  "dBaseDomain": "d.sardine.ai",
  "environment": "production"
}

Esta configuração foi decodificada de um payload codificado em base64 na URL do iframe do coletor.

Tradução:

  • Movimentos do mouse rastreados por padrão
  • Padrões de digitação registrados
  • Fingerprinting de DNS habilitado
  • A ZoomInfo tem uma parceria formal com a Sardine.ai
  • Isto é produção, não teste

A Ironia

A ZoomInfo comercializa o GTM Studio como uma ferramenta para "identificar visitas ao site em nível de pessoa."

No entanto, na própria landing page deste produto, eles utilizam:

  • 3 fornecedores externos de identidade/fingerprinting (Sardine.ai, PerimeterX, IdentityMatrix.ai)
  • Biometria comportamental antes do consentimento
  • 118 domínios de rastreamento diferentes

Até o fornecedor de identificação de visitantes não confia no próprio produto para identificação de visitantes.


Para Profissionais de Marketing: Por Que Isso Importa Para Você

Você não é advogado de privacidade. Você está tentando atingir metas de pipeline. Então, por que você deveria se importar?

1. Seu Orçamento Pode Estar Comprando Exposição Legal

Cada dólar gasto com fornecedores que possuem rastreamento pré-consentimento documentado é um dólar potencialmente gasto em responsabilidade legal futura. Quando ações coletivas surgem nesse espaço, "não sabíamos" geralmente não é aceito como defesa — pode ser caracterizado como negligência.

A pergunta a considerar: esses dados podem se tornar objeto de ação judicial?

2. Seus "Dados de Intenção" Podem Carregar Risco Legal

Dados coletados sem consentimento adequado podem não ser legalmente processáveis. Isso pode significar:

  • Suas pontuações de leads podem ser construídas sobre dados problemáticos
  • Suas campanhas de ABM podem segmentar perfis coletados sem consentimento
  • Seus modelos de atribuição podem incluir sinais contaminados

Vale a pena avaliar isso com sua equipe jurídica.

3. Seus Clientes Podem Se Tornar Autores de Ações Judiciais

As pessoas que estão sendo rastreadas sem consentimento? São as mesmas pessoas que você está tentando converter. Quando elas descobrirem (e a prevalência dessas práticas é cada vez mais pública), você pode não apenas perder um negócio — pode criar um adversário com legitimidade legal.

Cada visitante é um potencial autor de ação. Cada visualização de página é uma evidência potencial.

4. A Conformidade do Seu Fornecedor Afeta A SUA Conformidade

Artigo 26 do GDPR. CCPA 1798.100. Seus contratos podem dizer: "o fornecedor garante conformidade". Os tribunais têm reconhecido responsabilidade solidária independentemente disso. Quando as práticas de um fornecedor se tornam registro público, sua equipe jurídica perguntará: "Quem aprovou este fornecedor?"

Essa resposta pode ser revelada em descoberta processual.

5. Seus Concorrentes Podem Usar Isso Contra Você

Imagine perder um negócio corporativo porque a equipe de segurança do prospect pesquisou sua stack de martech. Imagine a pergunta do RFP: "Vocês usam fornecedores com rastreamento pré-consentimento documentado?"

Suas escolhas de fornecedores podem ser reveladas em descoberta processual. Escolha de acordo.


A Dura Verdade

O marketing operou em um modo "mova rápido, peça perdão" por 15 anos. Essa era está terminando.

A infraestrutura de rastreamento que alimentou o manual de "crescimento a qualquer custo" agora é:

  • Documentada (você está lendo as evidências)
  • Passível de descoberta processual (repositório público no GitHub)
  • Potencialmente acionável judicialmente (GDPR, CCPA, CIPA podem se aplicar)

Você pode:

  1. Auditar sua stack agora e avaliar a responsabilidade antes que ela se materialize
  2. Esperar pelo escrutínio externo e explicar por que você não agiu com base em evidências públicas

Os fornecedores não vão proteger você. Seus contratos podem não proteger você. Apenas suas escolhas o farão.


Conteúdo das Evidências

root@kitploit:~
zoominfo-gtm-studio/
├── FINDINGS.md              # Full technical analysis
├── TIMELINE.md              # CEO post → comment → block sequence
├── code/
│   ├── sardine-config.json  # Decoded biometrics configuration
│   ├── perimeterx.md        # PerimeterX infrastructure details
│   └── tracking-sequence.md # Complete request timeline
├── methodology/
│   └── how-we-tested.md     # Reproduction instructions
└── legal/
    ├── gdpr-analysis.md     # EU regulation analysis
    ├── ccpa-analysis.md     # California privacy law analysis
    └── cipa-exposure.md     # California wiretapping exposure analysis

Como Verificar (5 Minutos)

  1. Abra o Chrome no modo de navegação anônima
  2. Abra o DevTools (F12) → aba Rede
  3. Ative "Preserve log"
  4. Navegue até: https://www.zoominfo.com/products/gtm-studio
  5. NÃO interaja com o banner de consentimento
  6. Conte as solicitações que disparam antes de você ver o banner

O Que Procurar

  • collector-pxosx7m0dx.px-cloud.net — fingerprinting do PerimeterX
  • *.d.sardine.ai/bg.png — biometria comportamental do Sardine
  • gw-app.zoominfo.com/gw/ziapi/fraud-detection — fingerprinting de sessão

Análise Jurídica

GDPR (UE)

  • Artigo 5(3): Consentimento de cookies exigido antes do rastreamento
  • Artigo 6: Base legal exigida para o processamento
  • Artigo 9: A biometria comportamental pode constituir categoria especial de dados

CCPA/CPRA (Califórnia)

  • Direito de Saber: Parceria com a Sardine.ai não divulgada na política de privacidade
  • Direito de Opt-Out: Nenhuma opção de opt-out apresentada antes do início do rastreamento
  • Compartilhamento de Dados: Dados transmitidos a mais de 40 terceiros antes do consentimento

CIPA (Califórnia)

  • Disposições sobre interceptação de comunicações: A coleta biométrica sem consentimento pode implicar violação das leis de interceptação
  • Consentimento de duas partes: A Califórnia exige consentimento de todas as partes para certas gravações

A Resposta do CEO

![Henry_Schuck_Post](./Screenshot 2025-11-25 100147.png)

Ao ser confrontado com evidências documentadas de:

  • Rastreamento pré-consentimento
  • Coleta de biometria comportamental
  • 118 domínios de rastreamento em uma única página

O CEO de uma empresa de capital aberto escolheu:

  • Bloquear o pesquisador
  • NÃO contestar as descobertas
  • NÃO fornecer esclarecimentos

A ZoomInfo não respondeu aos pedidos de comentário sobre estas descobertas.


Aviso Legal

ISTO NÃO É ACONSELHAMENTO JURÍDICO.

As informações contidas neste pacote de evidências são fornecidas apenas para fins informativos e educacionais. Nada aqui constitui aconselhamento jurídico, e nenhuma relação advogado-cliente é criada ao acessar, ler ou usar estas informações.

Você deve consultar um advogado qualificado com licença na sua jurisdição antes de tomar qualquer ação com base nas informações aqui apresentadas. A lei de privacidade é complexa, varia por jurisdição e está sujeita a mudanças. O que pode constituir uma violação em uma jurisdição pode não se aplicar em outra.

A Blackout não é um escritório de advocacia. Somos pesquisadores de segurança documentando descobertas técnicas. Não fazemos declarações nem oferecemos garantias sobre:

  • A exatidão legal ou a integralidade de qualquer análise
  • A aplicabilidade das regulamentações citadas à sua situação específica
  • O estado atual das práticas de rastreamento de qualquer empresa (que pode mudar)
  • O resultado de qualquer ação legal baseada nestas informações

Todas as descobertas são baseadas em comportamento publicamente observável no momento do teste. Capturas de rede, configurações decodificadas e cronogramas de solicitações representam um retrato de um momento específico. Os fornecedores podem modificar suas práticas após a publicação.

Se você acredita que foi afetado por práticas de rastreamento pré-consentimento ou vigilância, consulte um advogado de privacidade ou entre em contato com sua autoridade local de proteção de dados. Não se baseie apenas neste documento para avaliar seus direitos ou recursos legais.

Ao acessar este pacote de evidências, você reconhece que leu e entendeu este aviso legal.


Sobre Esta Divulgação

Este pacote de evidências é divulgado no interesse público.

A infraestrutura de rastreamento dos fornecedores deve ser transparente e verificável, não suprimida quando documentada.

Divulgado por: Blackout Research
Data: 25 de novembro de 2025


Blackout Friday — 29 de novembro de 2025

Exames forenses gratuitos. 100 domínios. 24 horas.

Descubra o que os SEUS fornecedores estão fazendo.

→ deployblackout.com


"Você pode bloquear o pesquisador.
Você não pode bloquear as evidências."

Baixar ferramenta