OSINT verkossa eli laillisen nettitiedustelun perusteet

Aiheet: Blogit, Hakukoneoptimointi, Internet-mainonta, Käytettävyys, Konversio-optimointi, Liiketoimintamallit, Sosiaalinen media, Verkkokirjoittaminen, Web-analytiikka, Web-suunnittelu, Ylläpito, Ylläpito

OSINT on lyhenne ilmaisusta Open Source Intelligence. Se tarkoittaa julkisiin tietolähteisiin perustuvaa tiedustelua, vakoilua ja varjostusta.

Netissä OSINT on erityisen helppoa, usein tehokasta ja – mikä parasta – laillista ja pääosin ilmaista. Yhdistelemällä julkisia tietoja useasta eri lähteestä voidaan hahmottaa kokonaisuus, jollaista ei ole tarkoitettu lainkaan julkiseksi. Internet on siksi monille etsivätoimistoille keskeinen työväline.

Nettitiedusteluun voi kuitenkin turvautua kuka tahansa Internetin käyttäjä. Aloittelevakin nettietsivä voi paljastaa huijareita, ottaa selvää yrityksen kilpailijoista ja asiakkaista tai tutustua paremmin läheisiin ihmisiin, työnantajiin tai vaikkapa potentiaalisiin seurustelukumppaneihin.

Esittelen 12 ilmaista OSINT-menetelmää, joita kuka tahansa voi käyttää verkossa tiedusteluun. Käänteisesti näitä vinkkejä voi soveltaa oman yksityisyyden suojaamiseen. Tämän blogin aihepiirin mukaisesti painopiste on netissä toimivien huijareiden ja kilpailijoiden seuraamisessa.

1. Whois-haku kertoo sivuston omistajasta. Tästäkin sivustosta saa selville minun koko nimeni, sähköpostiosoitteeni, puhelinnumeroni ja osoitteeni käyttämällä jotakin netin monista whois-palveluista. Firefox-selaimeen on saatavilla erilaisia lisäosia, jotka ilmoittavat kyseiset tiedot.

Joskus sivuston omistajan tiedot on salattu: domain voi olla rekisteröity hosting-palveluntarjoajan nimellä tai esimerkiksi Domains By Proxy -yrityksen nimiin, joka on maksullinen whois-tietoja salaava välikäsi.

2. Hae Googlella luovasti. Syötä Googleen kaikenlaisia tietoja, joita onnistut kaivamaan tiedustelun kohteesta: nimimerkkejä foorumeilta, blogeista ja muista verkkopalveluista, puhelinnumeroja, postilokeroja, osoitteita, puolison ja liikekumppaneiden tietoja, sähköpostiosoitteita ja niiden @-merkkiä edeltäviä osia yms. Aina kun löydät uutta tietoa, hae sen perusteella lisää.

Jos kohde on salannut whois-tietonsa, voit löytää tämän muita sivustoja hakemalla tiedetyn sivuston nimellä: näin voit löytää saman tahon omistamia sivuja, jotka paljastavasti linkittävät tietämääsi sivuun ja joilta voi paljastua lisää kohteesta. Tämä on hyvä keino metsästää huijareita ja hämärämiehiä, jotka usein linkittävät muihin sivustoihinsa ja saattavat unohtaa joskus whois-tietojen salauksen.

3. Linkkityökalu etsii linkittävät sivustot. Google ei välttämättä paljasta kaikkia vakoilun kohteen sivustoon linkittäviä sivuja, joten siihen voi käyttää tämän blogin linkkityökalua. Linkittäviä sivuja kannattaa tutkia yhteyksien ja suojaamattomien whois-tietojen löytämiseksi.

4. Googlen välimuisti näyttää poistetunkin sisällön. Kun huijari tai arvostelluksi joutunut huomaa että häntä tutkitaan, hän saattaa poistaa tai muuttaa web-sivujensa sisältöä. Vanha sisältö saadaan kuitenkin näkyviin klikkaamalla Googlen hakutuloksen alaosassa olevaa ”Välimuistissa”-linkkiä. Tällöin sivusta nähdään Googlen tallettama kopio. Välimuistin suhteen on kuitenkin syytä toimia nopeasti, koska se ei ole ikuinen: ota siis vaikkapa ruudunkaappaus välimuistikopiosta ja kopioi se tekstinäkin talteen, jos tarvitset materiaalia tai todistusaineistoa myöhempää varten.

5. Archive.org paljastaa sivustojen historiaa. Jos Googlen välimuistikopio on ehtinyt jo haihtua, Archive.org-palvelun Wayback Machine saattaa paljastaa sivuston edellisiä vaiheita. Wayback Machine ei ole kaikenkattava, mutta kuka tahansa voi syöttää sinne uusia sivustoja varjostettavaksi. Sivustojen indeksoitumista voi tosin joutua odottelemaan joitakin kuukausia.

6. Reverse-IP-haku voi kertoa kohteen muita sivustoja. Netistä löytyy ainakin pari reverse-IP-palvelua, jotka kertovat mitä muita sivustoja palvelimella ylläpidetään. Tämä tieto on hyödyllistä, jos vakoilun kohteella on oma IP-osoite, jossa hän ylläpitää useampia sivustoja. Itse olen löytänyt seuraavat ilmaiset reverse-IP-palvelut: webhosting.infon Power WHOIS -palvelun, YouGetSignal.comin Reverse IP -haun ja Domaintoolsin Reverse IP -haun. Mikään näistä ei ole täydellinen, mutta Domaintools mainostaa maksullisen version pystyvän parempaan.

7. Sivuston footprint voi paljastaa saman tekijän muita sivustoja. Monet web-sivujen tekijät ovat tapojensa orjia ja käyttävät samaa ulkoasua, sisällönhallintajärjestelmää tai muita teknisiä ratkaisuja. Tämän vuoksi heidän sivuillaan toistuvat samanlaiset rakenteet ja ulkoasut eli ns. footprintit.

Jalanjäljen voi joskus huomata paremmin tarkastelemalla sivujen HTML-lähdekoodia (valitse ”Näytä lähdekoodi” tai ”View Page Source” selaimen oikealla hiirennapilla aukeavasta valikosta). Yksi hyvä tuntomerkki voi olla esimerkiksi sama Google Analytics -seurantakoodin alkuosa. Tällainen footprint antaa lisävarmuutta siitä, että asialla on sama varjostuksen kohde.

8. YTJ-haku kertoo yrityksen perustiedot. Jos tiedustelun kohde on yritys, siitä löytää perustiedot Patentti- ja rekisterihallituksen YTJ-tietopalvelusta. Erityisesti kannattaa panna merkille mahdolliset aputoiminimet, joilla yritys saattaa myös esiintyä. Kerran sain YTJ:stä puhelinnumeron, jota ei löytynyt mistään muualta.

9. Eniron henkilöhaku kertoo tietoja puhelinnumeron tai nimen (ja kaupungin) perusteella. Eniron henkilöhaku vaatii aluksi rekisteröitymisen tekstiviestillä, joka maksaa 25 senttiä. Tämän jälkeen käyttö on rajoituksetta ilmaista. Haku ilmoittaa nimi- ja osoitetiedot puhelinnumeron perusteella, ja sillä voi etsiä esimerkiksi kaikkia Turusta löytyviä Kemppisiä.

10. IP- ja palveluntarjoajan tiedot web-analytiikasta voivat paljastaa kävijän. Jos omistat web-sivuston, voit tarkkailla kävijöitä näiden IP-osoitteiden ja palveluntarjoajien perusteella kävijäseurantaan tarkoitetulla ohjelmalla kuten Clicky:llä. Kerran onnistuin päättelemään henkilön sijainnin talon tarkkuudella, kun tiesin kaupunginosan, käyntiajan sivuillani ja web-analytiikkaohjelman ilmoittaman palveluntarjoajan. Kyseinen palveluntarjoaja toimi kaupunginosassa vain yhdessä talossa.

Joskus IP-osoitetta vastaavan host namen (palveluntarjoajan) perusteella voi selvitä kävijän työpaikka, mikä voi olla erityisen hyödyllinen tieto epämääräisiä blogikommentteja jäljitettäessä. Host name voidaan saada selville myös pelkästä IP-osoitteesta jollakin netin reverse DNS -palvelulla kuten tällä. Myös IP-osoitteen maantieteellinen sijainti voi olla hyödyllinen tieto. Siitä saa arvion MaxMind-yrityksen GeoIP Demolla (tarkkuus Suomessa kaupunkien suhteen noin 80%).

11. Oppilaitoksen sähköpostiosoitehaku voi auttaa kun Google ei riitä. Jos epäilet kohteen olevan kirjoilla jossakin oppilaitoksessa, voit löytää tämän sähköpostiosoitteen ja muita tietoja laitoksen omasta yhteytieto- tai sähköpostihausta. Näitä tietoja ei yleensä löydä hakukoneilla, vaan niitä pitää hakea oppilaitoksen omilta sivuilta. Esimerkiksi Helsingin yliopiston opiskelijoista saa näin tietää myös pääaineen laitoksen.

12. Mene offline, jos et löydä lähtöpisteitä netistä. Jos netti ei tarjoa tarpeeksi hedelmällisiä lähtökohtia tutkimukselle, mutta tiedät vakoiltavan yhteystiedon, älä epäile käyttää sitä! Tämä voi olla hyvin tehokas tiedonhankinnan tekniikka, jota hyödyntävät myös Internet-rikolliset. Rikollisten menetelmänä touhusta käytetään nimitystä social engineering. Sen tehosta kertoo, että yrityksen työntekijän salasanan voi saada suklaapatukalla. Pankin ryöstämiseen tosin vaaditaan jo suklaarasia.

Henkilökohtaista kommunikaatiota tiedustelun kohteen kanssa voi käyttää myös täysin rehellisesti ja suoraselkäisesti, eli mihinkään rikolliseen en suosittele turvautumaan. Kerran jouduin puhumaan puhelimessa erään huijarin kanssa, joka kesken puhelun alkoi teeskentelemään että yhteys katkeaa. Soitin välittömästi uudestaan eikä tyyppi kehdannut toistaa temppuaan. Puhelut paljastivat olennaisia tietoja kyseisestä henkilöstä.

Loppusanat

Edelliset 12 vihjettä on valikoitu ilmaisuuden perusteella. Niiden lisäksi netistä löytyy myös maksullisia OSINT-resursseja.

Hyviä maksullisia julkisia tietolähteitä ovat esimerkiksi