Oggi quasi tutti condividono la propria vita sui social media: pubblicano foto, taggano luoghi e raccontano dove si trovano. Ma gli utenti si chiedono quante informazioni su di loro possano essere apprese da questi dati?
È possibiledeterminare la posizione di una persona tramite Instagram e se è possibile farlo senza la conoscenza del proprietario dell'account? In questo articolo analizzeremo quanto sia vulnerabile questa piattaforma e quali tecnologie possono essere utilizzate per il tracciamento.
Quanto è sicuro Instagram per i dati personali?
Qualsiasi grande rete sociale sviluppa attivamente un sistema di protezione dei dati. Gli sviluppatori aggiornano regolarmente gli algoritmi di sicurezza e il sistema di rilevamento delle attività sospette.
Tuttavia non esiste alcuna garanzia completa di protezione — le perdite di dati si verificano anche nelle più grandi aziende IT.
Uno dei più importanti incidenti è stata la fuga di dati nel 2021.
Le informazioni su milioni di utenti sono diventate pubbliche. I database contenevano indirizzi email, numeri di telefono e altre informazioni personali. Questi dati potrebbero essere utilizzati per attacchi di phishing, hacking di account e vari schemi di ingegneria sociale.
Le informazioni sulla posizione sono considerate una delle categorie di dati più sensibili. Allo stesso tempo, gli utenti spesso le pubblicano da soli.
Questo accade quando:
-
aggiungere geotag alle foto
-
pubblicare Storie con tag di posizione
partecipano a sfide basate sulla posizione
Col tempo, queste impronte digitali possono essere utilizzate per analisi delle attività e mappatura dei percorsi utente.
Importante! Più informazioni una persona pubblica sulla propria posizione, più facile è formare una mappa dei suoi spostamenti.
Servizi di tracciamento della geolocalizzazione su Instagram
Oggi ci sono molti servizi disponibili online che consentonodi determinare dove si trova una persona tramite il proprio accounte analizzare l'attività del profilo, i messaggi e la cronologia dei movimenti.
Tra le funzionalità di tali servizi, le più comuni sono:
-
Determinazione della posizione esatta dell'utente in tempo reale. Questo viene ottenuto analizzando i geotag, le posizioni contrassegnate nei post e i dati delle Storie.
-
Analisi dei percorsi di movimentodove il servizio crea una mappa dei luoghi che una persona visita più spesso e identifica i suoi percorsi abituali.
Monitoraggio dell'attività del profiloinclusi abbonamenti, mi piace e commenti, che consentono di raccogliere informazioni aggiuntive sul comportamento del proprietario dell'account.
-
Ottenere accesso ai messaggi diretti, alle chiamate vocali e alla cronologia delle chat in Direct.
-
Raccolta di geotag e coordinate, che sono collegati a post, storie e trasmissioni.
La possibilità di tracciare gli utenti vicini, analizzando la loro posizione e confrontandola con la geolocalizzazione attuale del proprietario del profilo.
Determinare la geolocalizzazione di una persona
Uno strumento online che consente di determinare la geolocalizzazione tramite Instagram
Scopri di più
Come ho testato i programmi per il tracciamento degli account Instagram
Studio le vulnerabilità dei sistemi di sicurezza da diversi anni. Nell'ambito delle mie ricerche, ho testato vari strumenti di tracciamento, analizzato la loro funzionalità e persino contattato gli sviluppatori di alcuni di questi programmi.
Cosa mi ha interessato?
Facilità d'uso. Uno dei motivi della popolarità di tali servizi è la loro semplicità. Gli utenti non hanno bisogno di avere conoscenze tecniche o di installare programmi complessi: basta inserire un nome utente, un numero di telefono o un link al profilo, dopo di che il servizio può fornire dati di geolocalizzazione. Alcune piattaforme sono in gradodi determinare rapidamente dove si trova una persona senza installare applicazioni aggiuntive.Mostrano i movimenti in tempo reale, salvano la cronologia delle rotte e visualizzano sulla mappa i luoghi che l'utente ha visitato più frequentemente.
D'accordo, tali capacità sembrano attraenti.
Metodi di tracciamento ovvi. I più semplici sviluppi che ho incontrato non "hackerano" la piattaforma stessa, ma analizzano le impronte digitali dell'utente:
-
Tag di posizione su foto e video.
-
Timestamp delle Storie.
Dati provenienti da altri social network collegati all'account.
Sviluppi avanzati. I programmi di sorveglianza moderni sono andati ben oltre l'analisi dei dati aperti. Possono penetrare in profili chiusi, ottenendo accesso alla geolocalizzazione dell'utente in tempo reale. Ciò significa che è possibile non solo osservare la posizione attuale di una persona, ma anche monitorare i suoi spostamenti analizzando la cronologia dei luoghi visitati.
Tali applicazionicreano un registro completo dei movimenti, registrando dove e quando si trovava il proprietario dell'account. Analizzano tutti i geotag pubblicati collegati a post, storie e dirette. Anche se l'utente elimina un post, le informazioni sulla posizione possono rimanere nel database dell'applicazione.
Inoltre, tali servizi sono in grado di analizzare gli abbonamenti e gli interessi di una persona, formando un elenco di stabilimenti visitati - ristoranti, palestre, centri commerciali e altri luoghi. Questo consente persino di prevedere i movimenti futuri basati su visite regolari agli stessi luoghi.
I programmi avanzati di questo livello diventano strumenti potenti per il monitoraggio segreto.
Tecnologie di hacking e sorveglianza per account Instagram
Considero le tecnologie interessanti per determinare la geolocalizzazione come metodi OSINT (Open Source Intelligence), intercettazione del traffico di rete (attacchi MITM), analisi delle vulnerabilità dell'API della piattaforma e analisi comportamentale. La combinazione di questi strumenti consente di raccogliere e elaborare grandi volumi di dati. Questo li rende uno strumento potente per l'analisi delle attività e il tracciamento.
Come accedere al profilo Instagram di qualcun altro
Per un tracciamento accurato, viene utilizzato un approccio ibrido per compromettere l'account target. La fase iniziale inizia con un'analisi OSINT passiva, durante la quale il programma raccoglie tutti i dati pubblici:
Metadati dei file multimediali(inclusi i dati GPS nascosti nei dati EXIF delle immagini).
Storico delle attività (ad esempio, tempo online, cambiamenti di avatar, tag di geolocalizzazione).
Collegamenti e interazioni (raccolta di informazioni su abbonamenti, mi piace e commenti).
Se l'account ha reti sociali collegate (Facebook, TikTok, Twitter), il programma analizza le loro API, identificando potenziali vettori di attacco.
Se l'account è collegato ad altri social network, ad esempio, Facebook, TikTok o Twitter, il sistema può analizzare queste connessioni e cercare vulnerabilità nella sicurezza. A volte, diventa più facile accedere ai dati tramite tali collegamenti.
Uno dei modi comuni — intercettare la sessione attiva dell'utente. Ciò significa che il sistema cerca di 'catturare' una sessione di accesso già aperta. Ad esempio, se una persona accede a un account tramite una connessione non sicura o una rete Wi-Fi aperta, parte dei dati del servizio può essere intercettata. In questo caso, diventa possibile accedere all'account senza inserire una password.
Inoltre le caratteristiche tecniche del funzionamento del servizio vengono analizzate — ad esempio, come vengono formate le richieste e quali dati vengono trasmessi tra l'applicazione e il server. A volte questo consente di ottenere informazioni aggiuntive sull'account: ID utente nascosti, indirizzi e-mail di backup o dati di recupero.
È possibile scopriredove si trova una persona tramite Instagram
Dopo aver ottenuto l'accesso all'account, inizia l'analisi dei geodati. Questa funzione si basa su diverse tecnologie:
Rilevamento delle coordinate GPS attraverso i metadati delle immagini e delle Storie caricate. Anche se la piattaforma rimuove i dati EXIF durante il caricamento, l'applicazione può ripristinarli tramite cache temporanee e server CDN di terze parti.
Analisi dei geotag. Il programma scansiona i luoghi contrassegnati e crea una mappa interattiva dei movimenti dell'utente.
Intercettazione di messaggiche menzionano luoghi. Gli algoritmi di analisi del testo possono estrarre nomi di città, strade e stabilimenti dalle conversazioni.
Inoltre, il sistema utilizza algoritmi predittivi che analizzano i luoghi visitati e calcolano i percorsi di movimento probabili.
Quali dati possono essere ottenuti tramite programmi di monitoraggio di Instagram
Tutti i dati raccolti vengono trasmessi a un pannello di controllo interattivo, dove l'operatore ha accesso alle informazioni sul profilo hackerato. L'interfaccia di solito fornisce accesso a:
Storia dei luoghi visitati sotto forma di una timeline.
Visualizzazione della posizione attuale con la possibilità di personalizzare gli avvisi.
Archivio delle Storie e post eliminati.
Accesso alla corrispondenza, inclusi messaggi vocali e file multimediali.
Monitoraggio dell'attivitàin tempo reale (stato online, nuovi abbonamenti, mi piace, commenti).
Se l'applicazione supporta l'integrazione con Google Maps, OpenStreetMap o Apple Maps, i geotag e i percorsi possono essere aperti direttamente nei servizi di mappatura popolari.
Immagina quanto possa essere vulnerabile la privacy digitale nei moderni social network…
I più avanzati sviluppi sono sistemi di analisi dei dati a più livelli. Utilizzano tecnologie OSINT, attacchi MITM e vulnerabilità API peraccedere alle informazioni dell'account.