Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/clark-prog/blackout-public
OSINT (Inteligência de Fontes Abertas)Análise ForenseColeta de InformaçõesSegurança WebForensia DigitalPrivacidadeInteligência de AmeaçasPapers e PesquisaAprendizado e EducaçãoResposta a IncidentesRecursos Curados
1032há 10 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
clark-prog/blackout-public

blackout-public

Blackout — O Repositório Público Oficial FAFO do Blackout.

Ver Repositório

Repositório Público FAFO da Blackout

ZoomInfo GTM Studio: Documentação de Rastreamento Pré-Consentimento

"Você pode bloquear o pesquisador. Você não pode bloquear as evidências."


O Que Aconteceu

Em 25 de novembro de 2025, o CEO da ZoomInfo, Henry Schuck, publicou uma demonstração do produto GTM Studio no LinkedIn — sua plataforma com tecnologia de IA que "identifica visitas ao site em nível de pessoa."

Um pesquisador de segurança analisou a landing page do GTM Studio e documentou uma extensa infraestrutura de rastreamento pré-consentimento. As descobertas foram publicadas como um comentário na publicação do CEO no LinkedIn.

Em minutos, o pesquisador foi bloqueado.

Nenhuma correção. Nenhum esclarecimento. Apenas silêncio.

Este pacote de evidências garante que as descobertas não possam ser suprimidas.


Principais Descobertas

DescobertaEvidência
50+ solicitações de rastreamento antes do consentimentoA captura de rede mostra que o rastreamento é disparado antes de o banner de consentimento carregar
Biometria da Sardine.ai habilitadaenableBiometrics: true na configuração decodificada
Fingerprinting do PerimeterXO coletor dispara na solicitação #79 (pré-consentimento)
Fingerprinting de DNS ativoenableDNS: true na configuração do Sardine
118 domínios de rastreamento únicosContatados em um único carregamento de página
Fingerprinting de sessãoA API de detecção de fraude cria sessão antes do consentimento

A Prova Definitiva

Configuração Decodificada do Sardine.ai

{
  "enableBiometrics": true,
  "enableDNS": true,
  "partnerId": "zoominfo",
  "dBaseDomain": "d.sardine.ai",
  "environment": "production"
}

Esta configuração foi decodificada de um payload codificado em base64 na URL do iframe do coletor.

Tradução:

  • Movimentos do mouse rastreados por padrão
  • Padrões de digitação registrados
  • Fingerprinting de DNS habilitado
  • A ZoomInfo tem uma parceria formal com a Sardine.ai
  • Isto é produção, não teste

A Ironia

A ZoomInfo comercializa o GTM Studio como uma ferramenta para "identificar visitas ao site em nível de pessoa."

No entanto, na própria landing page deste produto, eles utilizam:

  • 3 fornecedores externos de identidade/fingerprinting (Sardine.ai, PerimeterX, IdentityMatrix.ai)
  • Biometria comportamental antes do consentimento
  • 118 domínios de rastreamento diferentes

Até o fornecedor de identificação de visitantes não confia no próprio produto para identificação de visitantes.


Para Profissionais de Marketing: Por Que Isso Importa Para Você

Você não é advogado de privacidade. Você está tentando atingir metas de pipeline. Então, por que você deveria se importar?

1. Seu Orçamento Pode Estar Comprando Exposição Legal

Cada dólar gasto com fornecedores que possuem rastreamento pré-consentimento documentado é um dólar potencialmente gasto em responsabilidade legal futura. Quando ações coletivas surgem nesse espaço, "não sabíamos" geralmente não é aceito como defesa — pode ser caracterizado como negligência.

A pergunta a considerar: esses dados podem se tornar objeto de ação judicial?

2. Seus "Dados de Intenção" Podem Carregar Risco Legal

Dados coletados sem consentimento adequado podem não ser legalmente processáveis. Isso pode significar:

  • Suas pontuações de leads podem ser construídas sobre dados problemáticos
  • Suas campanhas de ABM podem segmentar perfis coletados sem consentimento
  • Seus modelos de atribuição podem incluir sinais contaminados

Vale a pena avaliar isso com sua equipe jurídica.

3. Seus Clientes Podem Se Tornar Autores de Ações Judiciais

As pessoas que estão sendo rastreadas sem consentimento? São as mesmas pessoas que você está tentando converter. Quando elas descobrirem (e a prevalência dessas práticas é cada vez mais pública), você pode não apenas perder um negócio — pode criar um adversário com legitimidade legal.

Cada visitante é um potencial autor de ação. Cada visualização de página é uma evidência potencial.

4. A Conformidade do Seu Fornecedor Afeta A SUA Conformidade

Artigo 26 do GDPR. CCPA 1798.100. Seus contratos podem dizer: "o fornecedor garante conformidade". Os tribunais têm reconhecido responsabilidade solidária independentemente disso. Quando as práticas de um fornecedor se tornam registro público, sua equipe jurídica perguntará: "Quem aprovou este fornecedor?"

Essa resposta pode ser revelada em descoberta processual.

5. Seus Concorrentes Podem Usar Isso Contra Você

Imagine perder um negócio corporativo porque a equipe de segurança do prospect pesquisou sua stack de martech. Imagine a pergunta do RFP: "Vocês usam fornecedores com rastreamento pré-consentimento documentado?"

Suas escolhas de fornecedores podem ser reveladas em descoberta processual. Escolha de acordo.


A Dura Verdade

O marketing operou em um modo "mova rápido, peça perdão" por 15 anos. Essa era está terminando.

A infraestrutura de rastreamento que alimentou o manual de "crescimento a qualquer custo" agora é:

  • Documentada (você está lendo as evidências)
  • Passível de descoberta processual (repositório público no GitHub)
  • Potencialmente acionável judicialmente (GDPR, CCPA, CIPA podem se aplicar)

Você pode:

  1. Auditar sua stack agora e avaliar a responsabilidade antes que ela se materialize
  2. Esperar pelo escrutínio externo e explicar por que você não agiu com base em evidências públicas

Os fornecedores não vão proteger você. Seus contratos podem não proteger você. Apenas suas escolhas o farão.


Conteúdo das Evidências

zoominfo-gtm-studio/
├── FINDINGS.md              # Full technical analysis
├── TIMELINE.md              # CEO post → comment → block sequence
├── code/
│   ├── sardine-config.json  # Decoded biometrics configuration
│   ├── perimeterx.md        # PerimeterX infrastructure details
│   └── tracking-sequence.md # Complete request timeline
├── methodology/
│   └── how-we-tested.md     # Reproduction instructions
└── legal/
    ├── gdpr-analysis.md     # EU regulation analysis
    ├── ccpa-analysis.md     # California privacy law analysis
    └── cipa-exposure.md     # California wiretapping exposure analysis

Como Verificar (5 Minutos)

  1. Abra o Chrome no modo de navegação anônima
  2. Abra o DevTools (F12) → aba Rede
  3. Ative "Preserve log"
  4. Navegue até: https://www.zoominfo.com/products/gtm-studio
  5. NÃO interaja com o banner de consentimento
  6. Conte as solicitações que disparam antes de você ver o banner

O Que Procurar

  • collector-pxosx7m0dx.px-cloud.net — fingerprinting do PerimeterX
  • *.d.sardine.ai/bg.png — biometria comportamental do Sardine
  • gw-app.zoominfo.com/gw/ziapi/fraud-detection — fingerprinting de sessão

Análise Jurídica

GDPR (UE)

  • Artigo 5(3): Consentimento de cookies exigido antes do rastreamento
  • Artigo 6: Base legal exigida para o processamento
  • Artigo 9: A biometria comportamental pode constituir categoria especial de dados

CCPA/CPRA (Califórnia)

  • Direito de Saber: Parceria com a Sardine.ai não divulgada na política de privacidade
  • Direito de Opt-Out: Nenhuma opção de opt-out apresentada antes do início do rastreamento
  • Compartilhamento de Dados: Dados transmitidos a mais de 40 terceiros antes do consentimento

CIPA (Califórnia)

  • Disposições sobre interceptação de comunicações: A coleta biométrica sem consentimento pode implicar violação das leis de interceptação
  • Consentimento de duas partes: A Califórnia exige consentimento de todas as partes para certas gravações

A Resposta do CEO

![Henry_Schuck_Post](./Screenshot 2025-11-25 100147.png)

Baixar ferramenta