Pular para o conteúdo
Bruno Fraga
AULÃO #073··16 minAtualizado em

Identificadores Digitais: Como Você é Rastreado (e Como se Proteger)

Capítulos

5 seções
Neste artigo

O que você vai aprender neste aulão

Todo rastro que você deixa online tem um denominador comum: os identificadores digitais. São padrões únicos — um e-mail, um telefone, um nome de usuário, um IP, o hash de uma senha — que ligam contas, arquivos e pessoas dentro de um oceano de dados. Neste aulão eu peguei o material que apresentei na Imersão Sherlock, meu evento presencial, e reescrevi ele para você entender o mecanismo por dentro (não decorar botão).

O tema tem dois lados, e faço questão de separar os dois logo de cara. De um lado, a investigação legítima: rastrear golpistas, mapear fraudes, localizar uma pessoa desaparecida, fazer due diligence antes de fechar negócio. Do outro, a defesa: entender como esses identificadores expõem você para reduzir a sua própria pegada. Saber como rastrear uma pessoa pela internet serve para investigar com ética e para se proteger — nunca para perseguir alguém.

Neste texto eu vou destrinchar:

  • Por que qualquer sequência de caracteres (senha, texto, CPF, hash) pode virar o ponto de partida de uma investigação
  • Como um rosto, um pixel de anúncio e um favicon entregam quem está por trás de um site
  • O que o nome de um arquivo revela sobre a origem de uma foto
  • Como funciona a pivotagem, o pulo de um identificador para o próximo
  • Como diminuir os seus próprios identificadores para não ser rastreado à toa

Identificadores digitais: o que são e por que ligam contas

Um identificador é qualquer coisa única o suficiente para ser filtrada em petabytes de dados. É essa a definição que eu uso em campo. O nome completo é um identificador. O CPF é um identificador. Mas a lista vai muito além do óbvio: metadados, IP, nome de rede Wi-Fi (SSID e BSSID), hash, uma sequência de caracteres, o jeito de escrever, o cookie da sessão, a criptografia de uma senha.

A sacada que separa o investigador amador do profissional é essa: no digital, você não precisa interpretar o dado como humano, precisa tratá-lo como bits e bytes. Mas a máquina não lê "Hacker Society" como duas palavras com significado — ela lê uma cadeia de zeros e uns que pode ser casada, idêntica, em qualquer canto da rede. Deixe a máquina processar o padrão; não gaste energia interpretando.

Foi assim que eu abri a Imersão Sherlock. Coloquei uma câmera no check-in (o Diego instalou, e boa parte das pessoas nem reparou). Aquele vídeo, na investigação comum, viraria só gigabytes de arquivo. Mas com um rosto tratado como identificador, cada frame virou uma busca reversa, e cada busca reversa levou a uma rede social, a um nome de usuário, a um endereço. Eu investiguei os participantes ao vivo, montando o grafo de conexões na hora.

Repare por que a unicidade importa tanto. Um IP, sozinho, já conta bastante: liga um acesso a uma operadora, a uma região, às vezes a um único assinante. O nome da rede Wi-Fi (o SSID) e o endereço físico da placa (o BSSID) são tão únicos que existe gente mapeando o planeta inteiro por eles. Essa lógica é a mesma do Recon no hacking: antes de qualquer ataque sério, o profissional passa horas conhecendo o alvo, porque a coleta de informação vale mais que o exploit. Investigação digital e Recon são a mesma disciplina vista de ângulos distintos.

Rosto, senha e texto: identificadores que quase ninguém percebe

Três exemplos derrubam a ideia de que identificador é só documento. O primeiro é o rosto. Hoje um rosto é um código: aquele conjunto de padrões vira uma assinatura que dá para buscar. Na prática, eu jogo a foto em um serviço de busca facial reversa e chego à rede social da pessoa. E FaceCheck.ID faz exatamente isso, de graça, e foi o que usei para chegar ao perfil de quem entrou no evento (mostrei ferramentas parecidas, como PimEyes e GeoSpy, no aulão sobre busca por rosto e geolocalização).

O segundo é a senha. Parece estranho, mas uma senha bem específica é única — e o que é único, filtra. Uma senha pode ser identificador? Pode. Quem trabalha com resposta a incidente entende o valor disso na hora. Recentemente atendi uma empresa invadida: o atacante criou dezenas de contas falsas no banco, todas com nomes de funcionários que não existiam. Como achar os usuários plantados por ele? A senha. Ele reaproveitou a mesma senha em todas as contas que criou (para ser fácil de acessar depois, imagino). O hash daquela senha era idêntico linha a linha, então filtramos o banco por aquele hash e as contas do invasor pularam na tela. O time de TI ficou de queixo caído. Se quiser ver o outro lado disso, expliquei o rastreio de senhas vazadas em detalhe aqui.

O terceiro é o texto puro. Quem faz Google Hacking comigo já sabe: um parágrafo entre aspas duplas deixa de ser texto e vira uma cadeia exata a ser casada. E Google, com "texto exato", para de interpretar e passa a procurar a mesma sequência na web inteira. Eu uso muito isso para mapear quadrilhas: golpistas reaproveitam a mesma descrição de produto, o mesmo "sobre nós", os mesmos termos de uso. Já rastreei uma rede que vendia "serviço de hacker" usando a minha foto — copiei a descrição do site, joguei entre aspas e apareceu um monte de clones com o texto idêntico. Esse é o coração do Google Hacking, que detalhei num aulão só sobre buscas avançadas.

Pixel, tag e favicon: os identificadores que expõem donos de sites

Quando você abre um site que esconde o dono, o código-fonte costuma entregar mais do que a página. Muito golpista oculta o domínio, mas esquece que o próprio site carrega tags de rastreamento. Um Facebook Pixel (ou Meta Pixel), um Google Analytics, um TikTok Pixel, um AdSense — cada um tem um ID, e cada ID é um identificador que aponta para uma conta real. Ler o código-fonte anda junto com entender a anatomia de uma URL.

Repare no mecanismo, porque é ele que importa para a defesa. Aquele pixel corresponde a um Business Manager, a um perfil, a uma conta que alguém criou. E Meta registra o IP de criação, o cartão usado e o perfil responsável por trás daquele número. Ou seja, um ID de pixel dentro de um site fraudulento é o tipo de dado que embasa um pedido de quebra de sigilo — feito por quem tem autoridade para isso, com processo, não por curioso.

Tem um pulo do gato aqui. Se você encontra um ID de tag, dá para procurar outros sites que usam o mesmo ID. E NerdyData é um dos serviços que mapeiam a web justamente por essas assinaturas. Foi assim que a Bellingcat desmascarou uma rede de sites de fake news na África do Sul: um script achou o mesmo código de Google Analytics compartilhado entre domínios que juravam não ter relação. O clássico "esse site não é meu" cai por terra quando dois domínios dividem o mesmo Facebook Pixel.

O favicon segue a mesma lógica. Aquele iconezinho na aba do browser tem um hash, e o hash é buscável — dá para achar todos os sites que usam o mesmo favicon (já mostrei isso em detalhe no aulão sobre favicon como identificador). Metadado, meta tag, assinatura de blockchain, MD5: no fim, é tudo padrão que se repete e se conecta.

Vira a lógica para o seu lado e ela protege. Abra o código-fonte do seu próprio site (ou peça para quem cuida dele) e veja quais tags carregam ali: se você tem um domínio pessoal, uma loja e um projeto paralelo dividindo o mesmo pixel, você acabou de amarrar tudo com o seu nome sem querer. O mesmo ID que denuncia um golpista denuncia você. Separar as propriedades de anúncio e de análise por projeto é uma medida simples de higiene que quase ninguém faz.

Nome de arquivo e metadados: o identificador que entrega a origem

O nome de um arquivo é um identificador que quase todo mundo ignora. Toda plataforma carimba um padrão no arquivo que gera. Uma foto que chega pelo WhatsApp salva como IMG-DATA-WA0001.jpg. Uma câmera Sony começa com DSC. Um iPhone tem o seu padrão, o Facebook tem o dele, o Word exporta com outro. Se você lê o nome do arquivo, você lê de onde ele veio (a fundo eu tratei disso no aulão sobre metadados escondidos em arquivos).

Isso foi decisivo num caso real que atuei: uma ameaça de atentado a bomba no MASP, postada num fórum anônimo, marcada para o dia 25 de fevereiro, durante um ato na Avenida Paulista. Havia um texto (o nome "Anderson" no meio), uma imagem e a foto de um pó. O que era identificador ali? Muita coisa. O nome do arquivo em anexo seguia o padrão do Facebook — ou seja, aquela imagem circulou no Facebook antes de virar anexo do fórum. Eu não precisei adivinhar a origem; o próprio nome do arquivo entregou.

E teve mais. Fiz busca reversa na imagem da suposta bomba e cheguei a um fórum que ensinava a montar um joystick, passo a passo — a foto era de lá. O pó da foto eu encontrei como frame de um vídeo do YouTube. Salvei a postagem inteira no Wayback Machine para preservar a prova antes que sumisse. Isso é o oposto de perseguição: é reunir evidência, com método, sobre uma ameaça concreta à vida das pessoas.

Num outro caso, o app malicioso "Zeus espião" me travou até eu olhar o nome da logo: zeus-removebg.png. Aquele removebg é a marca que o site remove.bg cola quando você tira o fundo de uma imagem. Busquei a logo e caí no Pinterest de onde ela saiu. Detalhe de nome de arquivo, caso resolvido.

O que esses casos ensinam é que você não deve tentar interpretar o identificador como um humano interpretaria. zeus-removebg.png não é "uma logo do Zeus"; é uma cadeia de caracteres com uma marca de origem embutida. Quem trava numa investigação quase sempre trava pelo mesmo motivo: não coletou identificadores suficientes, ou está tentando entender o dado em vez de deixar a máquina casá-lo com o resto da internet.

Pivotagem: como um identificador puxa o próximo

Pivotar é o verbo mais importante da investigação. Você raramente resolve um caso com um único identificador; você resolve pulando de um para o outro até fechar o quadro. E o segredo é enxergar cada dado como uma ponte, não como um fim.

Uma cadeia típica que eu percorro:

  • Um rosto leva a um Facebook, que tem telefone e descrição na bio
  • O telefone, salvo nos contatos, abre um perfil no WhatsApp (foto, status, link na bio) e no Telegram (nome de usuário, canais)
  • O nome de usuário se repete em outras redes e vira a chave para achar contas espalhadas
  • Um e-mail pode aparecer em bases de vazamento, em registros de domínio e até em fóruns
  • Uma carteira de criptomoeda liga compras, transações e outros endereços

O telefone puxa o WhatsApp, e já dediquei um aulão inteiro a descobrir o dono de um número. Na Imersão Sherlock, um rosto virou Instagram, o Instagram entregou o arroba, o arroba levou a outras redes, e de repente eu tinha rua, empresa, datas e telefone de gente que eu não conhecia dez minutos antes. Assustador? Muito. Se você quer o mapa completo, montei um aulão sobre localizar e rastrear pessoas com fontes públicas, e é por isso que a segunda metade deste texto é sobre defesa.

Como rastrear uma pessoa pela internet sem virar o criminoso da história

Aqui eu preciso ser direto, porque a técnica é a mesma para o bem e para o mal. Saber como rastrear uma pessoa pela internet é neutro; o que decide tudo é o alvo e a base legal. Rastrear um golpista que aplicou um Pix em você, um vendedor fantasma, uma loja que sumiu com o seu dinheiro — isso é investigação legítima. Rastrear a ex, o vizinho ou um desafeto porque bateu a curiosidade — isso é stalking, é abuso, e no Brasil é crime.

A régua que eu uso cabe em duas perguntas. Existe um alvo legítimo (fraude, ameaça, desaparecimento, due diligence)? E existe base lícita para agir (você é a vítima, tem procuração, tem autorização, ou está produzindo indício para levar à autoridade competente)? Se as duas respostas não forem sim, pare. OSINT profissional não invade conta, não compra base vazada, não burla privacidade e não busca localização em tempo real de ninguém.

Na prática, o uso legítimo aparece o tempo todo. Uma vítima de golpe do Pix reunindo indício para a delegacia. Um advogado fazendo due diligence antes de um contrato. Uma família procurando um parente desaparecido. Uma empresa checando se um fornecedor é real ou fachada. Em todos esses cenários o alvo é legítimo e o uso é lícito, e os identificadores são só a matéria-prima do trabalho. O problema nunca foi a ferramenta; foi a intenção de quem segura ela.

Mas isso corta nos dois sentidos. Se um investigador consegue montar a sua vida a partir de um rosto e um arroba, um golpista também consegue. Por isso o mesmo conhecimento que abre uma investigação é o que fecha a sua porta. Entender o identificador é o primeiro passo para sumir do radar de quem não deveria te achar.

Como reduzir seus próprios identificadores digitais

Você não some da internet, mas dá para encolher bastante a sua superfície de exposição. A lógica é atacar cada tipo de identificador que mostrei acima. Medidas que eu aplico e recomendo:

  • Separe e-mails por finalidade (um para banco, um para compras, um para cadastros descartáveis) para quebrar a ligação entre contas
  • Não repita nome de usuário entre redes — o arroba idêntico é o que mais entrega gente na pivotagem
  • Nunca reutilize senha; um gerenciador resolve isso e mata o identificador "senha reaproveitada"
  • Limpe metadados de fotos antes de publicar (o ExifTool faz isso) e desconfie do nome do arquivo que você compartilha
  • Cheque se o seu e-mail e as suas senhas já vazaram e troque o que estiver exposto
  • No e-mail próprio ou da empresa, configure as camadas de autenticação de remetente para dificultar falsificação

E DMARC, SPF e DKIM entram aqui: são o que impede um golpista de mandar e-mail se passando por você ou pela sua empresa. Vale a pena? Depende do seu risco, mas para quem tem empresa é quase obrigatório. Privacidade não é sumir; é controlar quais identificadores você entrega e para quem.

Uma última camada é o comportamento. Reparar no que você posta importa tanto quanto configurar ferramenta: a foto com o metadado de GPS ligado, o print que mostra o seu nome de usuário de outra rede, a senha que você repete no fórum e no banco. Cada descuido desses é um identificador a mais oferecido de graça. Não precisa virar paranoico — precisa entender o mecanismo e decidir, com consciência, o que entrega e o que guarda.

Ferramentas de identificadores digitais que eu uso e recomendo

Uso essas ferramentas no dia a dia, sempre com alvo legítimo e base lícita. Boa parte é gratuita ou tem versão de teste, e cada uma ataca um tipo diferente de identificador.

FerramentaO que resolveUso legítimo e defensivo
FaceCheck.IDBusca reversa por rosto, do rosto à rede socialAchar perfil de golpista; ver onde a sua própria foto aparece
Meta Pixel HelperMostra os IDs de pixel do Facebook num siteLigar sites fraudulentos pelo mesmo pixel
NerdyDataEncontra sites que compartilham o mesmo código ou IDMapear redes de domínios do mesmo dono
Have I Been PwnedDiz se o seu e-mail ou senha vazouDefesa: saber o que trocar agora
ExifToolLê e remove metadados de arquivosInvestigar origem; limpar as suas próprias fotos
Wayback MachinePreserva e recupera páginas apagadasGuardar prova antes que o alvo apague
BellingcatKit e casos reais de investigação abertaEstudar método com ética

Perguntas Frequentes sobre identificadores digitais

O que são identificadores digitais?

São padrões únicos que ligam você a contas, arquivos e rastros: e-mail, telefone, nome de usuário, IP, hash de senha, metadados, tags de rastreamento e até um rosto. No digital, qualquer sequência que possa ser filtrada em grande volume de dados funciona como identificador.

Depende do alvo e da base. Investigar um golpista de quem você é vítima, ou agir com procuração e autorização, é legítimo. Rastrear terceiro por curiosidade, sem base legal, é stalking e crime — a técnica ser a mesma não muda isso.

Como um pixel do Facebook revela o dono de um site?

O ID do pixel aponta para uma conta de anúncios com IP de criação, cartão e perfil responsável guardados pela plataforma. Dois sites com o mesmo ID costumam ter o mesmo dono, e o dado pode embasar quebra de sigilo pela autoridade competente.

Dá para descobrir a origem de uma foto pelo nome do arquivo?

Sim, com frequência. Cada plataforma carimba um padrão: WhatsApp usa IMG-DATA-WA, câmeras Sony usam DSC, o Facebook tem o dele. O nome, somado aos metadados e à busca reversa, aponta de onde a imagem saiu.

Como eu reduzo a minha própria pegada digital?

Separe e-mails por finalidade, não repita nome de usuário nem senha, limpe metadados antes de publicar e cheque vazamentos. A meta não é sumir; é controlar quais identificadores você entrega e para quem.

Preciso saber programar para trabalhar com identificadores?

Ajuda, mas não é obrigatório para começar. Boa parte do trabalho é busca reversa, leitura de código-fonte e uso de extensões prontas. Programar entra quando você quer automatizar a coleta em escala.

Referências e Recursos

Conteudo Relacionado